Legal · May 9, 2026 · 9 min read

L’identification des visiteurs web est-elle conforme au RGPD ?

Oui — si elle s’effectue au niveau de l’entreprise, au titre de l’intérêt légitime prévu à l’art. 6(1)(f), avec une notice de confidentialité adéquate et un mécanisme d’opposition. Voici ce que cela implique concrètement.

Bouclier aux couleurs de l’UE avec un cadenas doré, à côté d’un document de conformité.

La réponse courte est oui — à trois conditions. Le traitement doit rester au niveau de l’entreprise, être présenté de manière transparente dans votre notice de confidentialité et offrir aux personnes concernées un moyen opérationnel de s’y opposer. Voici maintenant la réponse détaillée, destinée à celles et ceux qui doivent réellement défendre l’outil lors d’une réunion avec le service juridique ou le DPO.

L’adresse IP d’une entreprise est-elle une donnée personnelle ?

Au regard du RGPD, une adresse IP est considérée comme une donnée personnelle dès lors qu’elle peut, par des moyens raisonnables, être reliée à une personne physique (Breyer, C-582/14). Une adresse IP d’entreprise qui ne permet d’identifier qu’une personne morale reste, au sens formel, une donnée personnelle — puisqu’une personne se trouve derrière la connexion — mais l’identification que nous effectuons n’est jamais rattachée à une personne. Nous associons l’adresse IP à une organisation, supprimons l’adresse IP brute après cette résolution et ne conservons aucun identifiant au niveau de l’utilisateur.

C’est là toute la distinction : une donnée personnelle est traitée au moment où l’adresse IP atteint le serveur, puis immédiatement réduite à un enregistrement au niveau de l’organisation. Le RGPD s’applique tout de même à ce traitement, aussi bref soit-il. Une base juridique est donc nécessaire — et l’intérêt légitime est la plus naturelle.

L’intérêt légitime au titre de l’art. 6(1)(f)

L’art. 6(1)(f) autorise un traitement lorsqu’un responsable du traitement poursuit un intérêt légitime auquel ne prévalent pas les droits et intérêts de la personne concernée. Pour l’identification B2B des visiteurs, la mise en balance des intérêts est un exercice bien balisé qui se présente comme suit.

ÉlémentÉvaluation
Intérêt légitimeAnalyse commerciale et marketing sur votre propre site — reconnue par les considérants 47 et 48 comme un intérêt commercial légitime.
NécessitéLa résolution au niveau de l’entreprise est le moyen le moins intrusif de savoir quelles organisations consultent le site — aucun profil personnel n’est créé.
ProportionnalitéL’adresse IP est supprimée après la résolution, aucun profil multisite n’est établi, aucune publicité comportementale n’est diffusée et aucune donnée n’est vendue.
Attentes raisonnablesUn visiteur utilisant le réseau d’une entreprise peut raisonnablement s’attendre à ce que la présence de son employeur sur le site d’un fournisseur soit visible ; l’identification individuelle n’est ni annoncée ni effectuée.
GarantiesNotice de confidentialité transparente, mécanisme d’opposition disponible, mesures techniques et organisationnelles standard, traitement dans l’UE et courtes durées de conservation.
Mise en balance de l’intérêt légitime — identification B2B des visiteurs au niveau de l’entreprise.

La mise en balance penche en votre faveur si — et seulement si — le traitement reste au niveau de l’entreprise. Dès que vous commencez à rattacher les visites à des personnes nommément identifiées sans base juridique distincte, l’analyse s’inverse.

Qu’en est-il de la directive ePrivacy (TDDDG / § 25) ?

La directive ePrivacy (mise en œuvre en Allemagne par la TDDDG, auparavant TTDSG § 25) régit l’accès aux informations déjà stockées sur un terminal — la raison classique pour laquelle les bandeaux de cookies existent. L’identification au niveau de l’entreprise par résolution d’adresse IP ne stocke ni ne lit aucune information sur l’appareil du visiteur. Aucun cookie, aucun localStorage, aucune empreinte numérique. Le § 25 ne s’applique donc pas et aucun bandeau de consentement n’est requis pour cette finalité spécifique.

Les cas dans lesquels un bandeau de consentement reste nécessaire

Presque tous les sites réels utilisent des outils d’analyse ou des pixels publicitaires supplémentaires qui accèdent effectivement à l’appareil (Google Analytics, LinkedIn Insight, Meta Pixel, widgets de chat avec stockage de session). Ceux-ci nécessitent toujours une plateforme de gestion du consentement adéquate. L’identification au niveau de l’entreprise ne fait tout simplement pas partie des outils qui imposent un bandeau.

Ce que vous devez faire en tant que client

La conformité de l’outil au RGPD n’est qu’une moitié de l’équation ; l’autre relève de l’exploitant du site. Trois actions suffisent — aucune ne prend plus de temps que de boire un café.

  1. Mettez à jour votre notice de confidentialité. Ajoutez un paragraphe sur l’identification des visiteurs au niveau de l’entreprise, l’intérêt légitime, l’étape de résolution et le mécanisme d’opposition. Un extrait prêt à copier figure sur notre page RGPD.
  2. Concluez le DPA. Au titre de l’art. 28 du RGPD, vous concluez avec nous un accord de traitement des données — au format numérique, depuis les paramètres de l’espace de travail. Consultez notre page DPA pour accéder à l’annexe, au résumé des mesures techniques et organisationnelles et à la liste des sous-traitants ultérieurs.
  3. Publiez un mécanisme d’opposition opérationnel. Ajoutez dans votre notice de confidentialité un lien vers la page /opt-out afin que les visiteurs puissent s’opposer au traitement. Nous appliquons cette opposition au niveau du système de résolution.

Le mécanisme d’opposition

L’opposition est un droit prévu par l’art. 21 du RGPD. Un mécanisme d’opposition opérationnel n’est pas seulement une obligation légale — c’est aussi ce qui rend crédible, en premier lieu, le recours à l’intérêt légitime. Deux canaux sont toujours disponibles : un formulaire en libre-service sur /opt-out, que tout visiteur peut utiliser sans compte, et un e-mail à info@lead.box, que nous traitons manuellement sous dix jours ouvrés.

Les transferts internationaux

Toutes les données clients, tous les traitements de résolution et toutes les sauvegardes sont hébergés dans l’UE, au sein de centres de données certifiés ISO 27001. Le produit standard n’implique aucun transfert vers un pays tiers. Si vous activez une intégration spécifique qui envoie des données hors de l’UE — selon votre choix, vers votre CRM ou la destination de votre webhook — ce transfert relève de vous en tant que responsable du traitement ; nous documentons dans le DPA les données qui quittent l’UE.

Cet article fournit des orientations générales et ne constitue pas un avis juridique. Pour obtenir une évaluation définitive de votre configuration spécifique, veuillez consulter un conseiller juridique qualifié ou votre DPO.

lead.box Team

Published by

lead.box Team

More articles

Découvrez lead.box sur votre propre trafic

Démarrez gratuitement — sans carte bancaire, sans appel commercial obligatoire. Ou réservez une présentation guidée de 20 minutes.

Démarrer l'essai gratuit

Notes sur la génération de leads B2B conforme au RGPD

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links