Identification des visiteurs du site web et RGPD : ce qui est autorisé en Belgique et aux Pays-Bas

Conseils

La réponse courte

Identifier les entreprises qui visitent votre site web est légal en Belgique et aux Pays-Bas lorsque trois conditions sont réunies : l'outil travaille au niveau de l'entreprise et n'essaie pas de nommer la personne, vous disposez d'une base légale pour traiter l'adresse réseau dont il part, et vos mentions cookies et vie privée couvrent le script qui fait le travail. L'adresse IP du visiteur est une donnée personnelle au regard du droit européen, même si le résultat affiché est un nom d'entreprise, donc le RGPD s'applique dès la première étape, et les règles européennes sur la lecture d'informations depuis l'appareil d'un visiteur couvrent plus que les cookies. Rien de tout cela n'est une raison de ne pas le faire ; c'est une raison de le faire au niveau de l'entreprise, avec un fournisseur qui indique où vont les données, et de garder des mentions honnêtes. Cette page est la version pratique ; votre DPO ou votre avocat tranche pour votre situation.

Pourquoi le RGPD s'applique même si vous ne voyez qu'une entreprise

L'identification des visiteurs part d'une adresse IP. En 2016, la Cour de justice de l'UE a jugé dans l'arrêt Breyer (affaire C‑582/14) qu'une adresse IP dynamique est une donnée personnelle pour un exploitant de site web lorsque celui-ci dispose de moyens légaux pour faire identifier le visiteur par le fournisseur d'accès internet (Cour de justice de l'UE, C‑582/14, arrêt du 19 octobre 2016). Les autorités belge et néerlandaise s'alignent sur cette lecture. Le fait que l'outil vous montre « une entreprise de logistique à Anvers » plutôt qu'un nom ne sort donc pas le traitement du champ du RGPD. Cela en fait un traitement de données personnelles à faible risque, ce qui est une bien meilleure position qu'un traitement à haut risque, mais il faut quand même une base légale, une finalité, une durée de conservation et une mention dans vos mentions légales.

La deuxième couche est la règle ePrivacy sur les équipements terminaux. L'article 5, paragraphe 3, de la directive ePrivacy, transposé en Belgique dans la loi relative aux communications électroniques et aux Pays-Bas à l'article 11.7a de la Telecommunicatiewet, restreint le stockage d'informations sur l'appareil d'un visiteur, ou la lecture d'informations à partir de celui-ci. Les lignes directrices 2/2023 du Comité européen de la protection des données, adoptées dans leur version finale le 16 octobre 2024, confirment que cela couvre les pixels de suivi, les liens de suivi, le fingerprinting des appareils et certaines formes de suivi basées uniquement sur les adresses IP, pas seulement les cookies (Lignes directrices 2/2023 du CEPD). La phrase d'un fournisseur affirmant qu'il « n'utilise pas de cookies » est vraie et utile, et elle ne règle pas la question à elle seule.

La base légale sur laquelle s'appuient les fournisseurs

Pour le traitement au niveau de l'entreprise, la base que la plupart des fournisseurs invoquent est l'intérêt légitime au titre de l'article 6, paragraphe 1, point f), du RGPD : une entreprise a un intérêt légitime à savoir quelles organisations s'intéressent à elle, le traitement se limite à l'adresse réseau et aux pages consultées, et le visiteur est affiché comme une entreprise, pas comme une personne. Leadfeeder indique sur sa page RGPD qu'elle traite les données personnelles sur la base de l'intérêt légitime et que ses données sont hébergées et traitées sur AWS en Irlande (page RGPD de Leadfeeder, consultée le 21 septembre 2026). Bizzy identifie l'entreprise et jamais la personne, affiche les visiteurs comme des sessions pseudonymes sous l'entreprise, et stocke les données principalement sur des serveurs situés dans l'UE.

L'intérêt légitime n'est pas un blanc-seing. Il exige le test en trois étapes : un intérêt réel, un traitement nécessaire pour cet intérêt, et une mise en balance avec les droits du visiteur qui penche en votre faveur. L'identification au niveau de l'entreprise des visiteurs professionnels passe ce test bien plus confortablement que tout ce qui atteint l'individu, ce qui explique pourquoi la question la plus importante à poser à un fournisseur est de savoir s'il essaie un jour de nommer la personne. Si c'est le cas, vous êtes en territoire de consentement, et pour une simple visite de page, vous ne l'avez pas.

Belgique : ce que dit l'Autorité de protection des données

L'Autorité de protection des données belge (APD/GBA) lit la règle sur les cookies de façon large. Ses lignes directrices indiquent que « les cookies et autres technologies » incluent d'autres méthodes de transport et de stockage, citant les traceurs, les balises, les pixels invisibles, le stockage local et le stockage de session, et que le consentement est requis sauf si une technique est strictement nécessaire pour un service demandé par le visiteur ou pour la communication elle-même. Elle ajoute qu'un cookie à des fins analytiques ne remplit en principe pas ces deux conditions (Autorité de protection des données, cookies et autres moyens de traçage). Depuis 2024, elle est passée des avertissements aux amendes, y compris pour de petites entreprises.

La lecture pratique pour l'identification des visiteurs en Belgique : si le script de l'outil stocke ou lit un identifiant sur l'appareil, traitez-le comme un cookie analytique et placez-le derrière le consentement ; s'il fonctionne uniquement à partir de l'adresse réseau, documentez l'analyse d'intérêt légitime et listez l'outil dans votre politique de confidentialité. La Belgique dispose aussi de la liste « Bel me niet meer » / « Ne m'appelez plus » pour les appels, qui compte dès qu'une entreprise identifiée devient un appel téléphonique.

Pays-Bas : ce que dit la loi

L'article 11.7a de la Telecommunicatiewet exige le consentement pour stocker ou lire des informations sur l'appareil d'un visiteur, avec trois exceptions au paragraphe 3 : le stockage purement technique nécessaire pour transporter la communication, le stockage nécessaire pour un service demandé par le visiteur, et la lecture d'informations « pour obtenir des informations sur la qualité ou l'efficacité d'un service de la société de l'information fourni », à condition que cela n'ait pas ou peu de conséquences sur la vie privée du visiteur (Telecommunicatiewet, article 11.7a). Cette troisième exception est l'exception analytique, et sa condition, « pas ou peu de conséquences », est le test qu'un script d'identification des visiteurs doit remplir s'il veut fonctionner sans consentement. L'Autoriteit Persoonsgegevens vérifie activement le consentement aux cookies sur les sites web néerlandais depuis 2024.

Pour les appels, les Pays-Bas ont remplacé leur registre « ne pas appeler » en 2021 par un régime d'opt-in qui couvre aussi les indépendants et les sociétés de personnes. La prospection à froid B2B est-elle légale en Europe ? passe en revue les deux pays canal par canal.

Six choses à faire de votre côté

  1. Confirmez par écrit que c'est au niveau de l'entreprise. Demandez au fournisseur si le produit tente un jour d'identifier un individu à partir d'une visite de page. La réponse que vous voulez est non.

  2. Rédigez l'analyse d'intérêt légitime. Une page : l'intérêt, pourquoi le traitement est nécessaire, pourquoi la balance penche en votre faveur (visiteurs professionnels, résultat au niveau de l'entreprise, conservation courte). Conservez-la avec votre registre des traitements.

  3. Mentionnez le script dans vos mentions. Nommez l'outil dans la politique de confidentialité avec sa finalité, et placez-le dans la politique cookies dans la catégorie que votre analyse justifie. S'il stocke ou lit un identifiant sur l'appareil, cette catégorie est « derrière consentement ».

  4. Demandez où vivent les données et signez l'accord de traitement. Leadfeeder indique l'Irlande ; Bizzy indique principalement l'UE ; demandez aux autres. Un fournisseur qui refuse de le dire vous dit quelque chose.

  5. Fixez une durée de conservation. Une visite vieille de dix-huit mois n'est pas un signal. Conservez ce dont un cycle de vente a besoin et supprimez le reste.

  6. Séparez l'identification de la prospection. Savoir qu'une entreprise a visité votre site ne vous donne pas le droit d'envoyer un e-mail à tous ceux qui y travaillent. Dès qu'une visite devient un appel ou un e-mail, les règles de ce canal s'appliquent, y compris une base légale pour les données de la personne et un moyen simple de s'y opposer.

Ce que cela signifie pour l'outil que vous choisissez

La catégorie est la plus sûre quand elle est ennuyeuse : une entreprise en entrée, une entreprise en sortie, un lieu d'hébergement déclaré, une conservation courte, une mention dans votre politique. C'est ainsi qu'est construit le suivi des visiteurs du site web de Bizzy, et c'est la norme à laquelle tenir n'importe quel fournisseur. Quelles entreprises visitent mon site web ? explique ce que l'identification peut et ne peut pas vous dire, et les outils d'identification des visiteurs du site web pour le Benelux comparés met les cinq principaux outils côte à côte, déclarations d'hébergement comprises.

Questions fréquentes

L'identification des visiteurs du site web est-elle conforme au RGPD ? Elle peut l'être, et l'essentiel relève de votre responsabilité en tant que responsable de traitement. Le traitement part d'une adresse IP, qui est une donnée personnelle selon l'arrêt Breyer, donc il vous faut une base légale (généralement l'intérêt légitime), une finalité, une durée de conservation et une mention dans votre politique de confidentialité. Un outil qui identifie des entreprises et jamais des personnes maintient le risque faible.

Ai-je besoin du consentement aux cookies pour un script d'identification des visiteurs ? Cela dépend de ce que fait le script. S'il stocke ou lit un identifiant sur l'appareil du visiteur, les lignes directrices belges le traitent comme un cookie analytique et exigent le consentement, et la loi néerlandaise ne l'autorise sans consentement que si l'impact sur la vie privée est nul ou mineur. S'il fonctionne uniquement à partir de l'adresse réseau, documentez votre analyse d'intérêt légitime et nommez-le quand même dans vos mentions.

Une adresse IP est-elle une donnée personnelle ? Oui, pour un exploitant de site web qui dispose de moyens légaux pour faire identifier le visiteur, selon la Cour de justice dans l'arrêt Breyer (C‑582/14, 2016). C'est pourquoi le RGPD s'applique même quand l'outil ne vous montre qu'une entreprise.

Puis-je contacter les personnes d'une entreprise qui a visité mon site ? Seulement selon les règles normales de ce canal. L'identification vous dit que l'entreprise est intéressée ; elle ne crée pas de base légale pour envoyer un e-mail ou appeler ses employés. La liste « ne pas appeler » belge et le régime d'opt-in néerlandais s'appliquent aux appels ; le consentement ou l'intérêt légitime avec une option de désinscription s'applique à l'e-mail.

Où les données sont-elles stockées ? Cela dépend du fournisseur. Leadfeeder indique AWS en Irlande ; Bizzy stocke les données principalement sur des serveurs dans l'UE. Demandez à chaque fournisseur le lieu par écrit et signez un accord de traitement des données avant d'installer le script.

Prêt à rejoindre l'utopie commerciale ?

Rendez votre équipe commerciale 10 fois plus efficace, pour qu'elle puisse se concentrer sur l'essentiel : créer des liens et conclure des ventes

Prêt à rejoindre l'utopie commerciale ?

Rendez votre équipe commerciale 10 fois plus efficace, pour qu'elle puisse se concentrer sur l'essentiel : créer des liens et conclure des ventes