Qu'est-ce que le RGPD et quel est son impact sur la publicité digitale ?
Le Règlement Général sur la Protection des Données (RGPD) est la loi de l'Union européenne sur la protection des données, et il encadre directement la manière dont les annonceurs peuvent collecter, utiliser et cibler avec des données personnelles. Tout traitement nécessite une base légale valide, et pour le ciblage publicitaire fondé sur les cookies ou le profilage, cette base est presque toujours un consentement librement donné et spécifique, jamais une case pré-cochée ni une condition imposée pour accéder à un site.
Ce que le RGPD impose réellement en matière de publicité
Le RGPD prévoit six bases légales possibles pour le traitement des données personnelles, mais pour la majorité du ciblage publicitaire, seules deux tiennent la route en pratique : le consentement et l'intérêt légitime. Le consentement doit être librement donné, spécifique, éclairé, et aussi facile à retirer qu'à donner. L'intérêt légitime peut couvrir certaines analyses first-party ou la prévention de la fraude, mais il ne couvre pas le profilage cross-site à des fins de ciblage publicitaire dès lors qu'une alternative réelle existe. Les données sensibles (santé, religion, orientation sexuelle et catégories similaires) exigent un consentement explicite, sans exception possible au titre de l'intérêt légitime. Le RGPD restreint également le transfert de données personnelles hors de l'UE/EEE vers des pays ne bénéficiant pas d'une décision d'adéquation ou de garanties contractuelles ; notre FAQ sur le marketing transfrontalier détaille cette comparaison avec d'autres marchés.
Les exigences de consentement se durcissent, elles ne s'assouplissent pas
L'autorité britannique de protection des données, l'Information Commissioner's Office, a publié en janvier 2025 des lignes directrices sur les modèles publicitaires « consentir ou payer », et son raisonnement s'applique tout aussi directement sous le régime européen : le consentement n'est pas librement donné si la personne concernée n'a pas de choix réel ou ne peut pas refuser sans subir un préjudice concret. L'analyse de l'ICO repose sur quatre critères : l'existence d'un véritable déséquilibre de pouvoir, le caractère juste (et non punitif) du prix de toute alternative payante, l'équivalence réelle entre l'option financée par la publicité et l'option payante, et la présentation transparente du choix, sans dark pattern. La tendance est la même des deux côtés de la Manche, au Royaume-Uni comme dans l'UE : le suivi activé par défaut et les consentements groupés imposés sont précisément ce que les régulateurs démantèlent, pas ce qu'ils renforcent. Les approches first-party construites autour des cookies de suivi et des données first-party résistent bien mieux à cet examen que le profilage tiers.
L'application de la réglementation est un vrai risque financier
Les amendes RGPD ne sont pas théoriques. En mars 2026, le CMS Enforcement Tracker recensait 2 685 amendes pour un total d'environ €6,11 milliards depuis l'entrée en vigueur du règlement en 2018, dont l'amende de €1,2 milliard infligée par la Commission irlandaise de protection des données à Meta en 2023, la plus lourde sanction RGPD jamais prononcée à ce jour. Cette ampleur change la donne dans l'arbitrage stratégique sur les données : le coût d'une approche de ciblage conforme reste systématiquement inférieur à celui d'une sanction, sans compter la perturbation des campagnes qui s'ensuit.
Le nouvel axe de contrôle 2026 : la transparence
Le Comité européen de la protection des données a lancé le 19 mars 2026 son cadre d'action coordonnée 2026, mobilisant 25 autorités de protection des données à travers l'Europe pour évaluer le respect des obligations de transparence et d'information du RGPD (articles 12 à 14) : les organisations informent-elles clairement et en amont sur les données collectées et leur finalité. Pour les annonceurs, cela signifie que les mentions d'information et les textes des parcours de consentement sont désormais autant scrutés que le bandeau cookies lui-même, et que les mentions liées à la mesure publicitaire respectueuse de la vie privée ou aux data clean rooms doivent résister au même niveau d'exigence.
Comment Criterion Global construit un ciblage conforme au RGPD
Pour PURE Insurance, une stratégie centrée sur la personne et fondée sur les données first-party n'était pas un correctif de conformité ajouté après coup, mais l'objectif même : suppression des impressions non pertinentes, modélisation de lookalikes construite sur des données propriétaires, et ciblage personnalisé et conforme sur l'ensemble des plateformes, un modèle qui a tenu la route aussi bien lors de l'expansion du compte au Canada que sur le marché domestique. C'est exactement cette même logique que le Criterion Global Budget Blueprint℠ applique à toute marque qui entre sur un marché régulé par le RGPD : mesurer la friction réglementaire et la réponse de l'audience grâce à un Minimum Viable Market Investment℠ (MVMI℠) maîtrisé, avant d'engager des budgets à grande échelle, plutôt que de transposer telle quelle une stack de ciblage américaine en Europe et découvrir ce qui casse après le lancement.