Legal · May 13, 2026 · 8 min read

Suivi des visiteurs B2B : données stockées ou non

L’identification au niveau de l’entreprise enregistre un identifiant fonctionnel first-party sur votre propre domaine et identifie les entreprises côté serveur. Ce qu’elle ne fait jamais : cookies publicitaires, cookies intersites, fingerprinting ou transmission de données à des régies publicitaires.

Une icône de cookie first-party sur le domaine d’un site web, opposée à un cookie publicitaire intersites barré.

De nombreux fournisseurs de solutions de suivi B2B aiment le terme « sans cookies ». C’est un argument marketing qui, à y regarder de plus près, n’est généralement pas exact au sens strict. L’identification au niveau de l’entreprise enregistre bien un élément sur l’appareil du visiteur : un identifiant fonctionnel first-party sur votre propre domaine, utilisé pour regrouper les pages vues d’une même session de navigateur dans une vue cohérente de l’entreprise. En revanche, elle ne dépose pas de cookies publicitaires ni de cookies intersites, ne réalise pas de fingerprinting des navigateurs et ne transmet pas de données aux régies publicitaires. Cet article détaille précisément ce périmètre afin que votre DPO n’ait pas à le reconstituer lui-même.

Ce que le tracker enregistre réellement sur l’appareil

Lors de la première page vue, le tracker génère un identifiant aléatoire propre à l’appareil et le stocke comme valeur first-party sur votre propre domaine, généralement dans un cookie ou dans localStorage. Lors des pages vues suivantes, le tracker envoie cet identifiant avec l’URL, le référent, l’horodatage et le user-agent au point de terminaison d’ingestion. Plusieurs pages vues d’une même session de navigateur peuvent ainsi être rattachées à la même vue de l’entreprise. C’est l’intégralité de l’empreinte locale. Aucun cookie publicitaire. Aucun cookie intersite. Aucun cookie tiers. Aucun fingerprinting.

L’identification de l’entreprise elle-même ne s’effectue pas sur l’appareil. Le serveur récupère l’adresse IP de la requête, la compare à des données B2B vérifiées sur les entreprises, identifie l’organisation — ou la laisse non identifiée —, supprime l’adresse IP brute après l’identification et stocke l’organisation identifiée avec la page vue. L’identifiant propre à l’appareil sert uniquement à regrouper les pages vues d’une même session sur votre propre domaine : c’est un mécanisme fonctionnel, pas un profil.

Ce que le tracker ne fait jamais

ComportementIdentifiant au niveau de l’entreprise (lead.box)Cookies publicitaires / de retargeting
Enregistré sur votre propre domaine (first-party)OuiParfois
Enregistré sous un domaine tiersNonOui
Lisible par d’autres sitesNonOui
Utilisé pour créer un profil intersitesNonOui
Partagé avec des régies publicitairesNonOui
Fingerprinting du navigateurNonParfois
Persiste après la désactivationNonCela dépend
Identifiant fonctionnel first-party et cookies publicitaires : périmètre réel.

Deux règles qui continuent toutes deux de s’appliquer

Le RGPD régit le traitement (Art. 6(1)(f), intérêt légitime, avec une mise en balance documentée en faveur de l’entreprise). La directive ePrivacy / le TDDDG §25 régit ce qui est enregistré sur l’appareil. Puisqu’un identifiant fonctionnel first-party est enregistré sur votre propre domaine, la question de la bannière au titre du §25 relève d’une décision de périmètre de votre DPO, et non d’une décision qu’un fournisseur peut prendre à votre place.

Vous lirez des pages de fournisseurs promettant qu’« aucune bannière n’est nécessaire ». Considérez cela comme du marketing, pas comme un conseil juridique. Le §25 du TDDDG exige un consentement pour le stockage d’informations sur l’équipement terminal ou l’accès à celles-ci, sauf si ce stockage est strictement nécessaire à un service demandé par l’utilisateur. Déterminer si un identifiant fonctionnel first-party destiné à l’analyse B2B interne est strictement nécessaire relève d’une décision de périmètre : certains DPO répondent oui — il s’agit d’un mécanisme fonctionnel sur votre propre domaine, déclaré au titre de l’intérêt légitime —, tandis que d’autres préfèrent l’inclure dans la CMP sous une catégorie fonctionnelle/nécessaire. Les deux positions peuvent se défendre. En revanche, vous ne devez pas le qualifier de « sans cookies » et faire l’impasse sur cette discussion.

Comment l’intégrer à une CMP

  1. Conservez votre CMP pour les outils publicitaires et intersites : rien ne change de ce côté.
  2. Classez l’identifiant au niveau de l’entreprise dans la catégorie fonctionnelle / strictement nécessaire, avec une justification d’une ligne mentionnant l’analyse B2B interne sur votre propre domaine.
  3. Déclarez explicitement l’identifiant dans votre politique de confidentialité (un paragraphe prêt à l’emploi est disponible sur la page /gdpr et mentionne l’identifiant propre à l’appareil et first-party).
  4. Ajoutez le lien de désactivation (/opt-out) à côté du paragraphe afin de ne pas omettre la partie relative aux droits des visiteurs.

Que se passe-t-il lorsqu’un visiteur clique sur « Tout refuser » ?

Si votre CMP classe l’identifiant comme strictement nécessaire / fonctionnel, il continue de fonctionner : c’est précisément ce que signifie « strictement nécessaire ». Si votre CMP le classe dans une catégorie d’analyse facultative et que le visiteur refuse, le tracker cesse d’enregistrer l’identifiant et d’envoyer des événements pour ce visiteur. Les deux configurations sont légitimes ; choisissez celle que votre DPO valide. Dans la première configuration, votre nombre d’entreprises identifiées restera stable ; dans la seconde, il dépendra du taux de consentement.

Que mentionner dans votre politique de confidentialité

Un seul paragraphe suffit. Il nomme le traitement, indique la base légale, déclare explicitement l’identifiant first-party propre à l’appareil — sans le dissimuler —, précise qu’aucun cookie publicitaire ou intersite n’est utilisé et renvoie vers le DPA ainsi que vers /opt-out. La page /gdpr propose un extrait prêt à copier-coller en anglais et en allemand qui mentionne déjà l’identifiant en toute transparence.

lead.box Team

Published by

lead.box Team

More articles

Découvrez lead.box sur votre propre trafic

Démarrez gratuitement — sans carte bancaire, sans appel commercial obligatoire. Ou réservez une présentation guidée de 20 minutes.

Démarrer l'essai gratuit

Notes sur la génération de leads B2B conforme au RGPD

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links