Consent Mode Google : 7 contrôles pour valider votre setup Le Consent Mode v2 est obligatoire depuis mars 2024. Pourtant, sur 100 sites audités par nos équipes, 6 sur 10 présentent au moins une anomalie majeure : paramètres incomplets, état initial mal configuré, modélisation inactive, signal IAB absent. Le tag charge, GA4 remonte des données, et personne ne voit le problème. Jusqu’au jour où les audiences Google Ads se cassent, où les conversions modélisées disparaissent, où la CNIL interpelle. Cette checklist répond à une question simple : votre Consent Mode fonctionne-t-il vraiment ? Pourquoi un Consent Mode « implémenté » ne suffit pas Le piège du « ça remonte dans GA4, donc ça marche » Une remontée de données dans GA4 ne prouve rien. Le Consent Mode v2 peut être incomplètement implémenté, mal configuré ou inactif sans déclencher la moindre alerte. L’interface ne dit pas si les quatre paramètres sont envoyés. Elle ne dit pas si l’état initial est en « denied ». Elle ne dit pas si la modélisation des conversions tourne. Le tag se charge, le rapport s’affiche. Tout semble normal. C’est exactement là le problème. Si vous découvrez le sujet, commencez par notre guide d’implémentation Consent Mode v2 avant de revenir à cette checklist d’audit. Les conséquences concrètes d’un setup défaillant Un Consent Mode mal configuré produit trois effets en cascade. Premier effet : Google Ads coupe l’accès aux audiences et au remarketing dans l’EEE dès qu’il détecte une non-conformité. Deuxième effet : les conversions modélisées ne se déclenchent pas (perte de 10 à 30 % de conversions visibles selon le secteur). Troisième effet : exposition juridique. La CNIL a infligé 475 M€ de sanctions sur les violations cookies en 2025 (Matomo, septembre 2025). Vérifier vaut moins cher que réparer. Contrôle 1 : vérifier que les 4 paramètres v2 sont bien envoyés ad_storage, analytics_storage, ad_user_data, ad_personalization : où les voir Le Consent Mode v2 repose sur quatre signaux. ad_storage contrôle les cookies publicitaires Google Ads. analytics_storage contrôle les cookies Google Analytics. ad_user_data autorise ou refuse le partage des données utilisateur à des fins publicitaires. ad_personalization autorise ou refuse la personnalisation publicitaire. Les deux derniers ont été ajoutés pour répondre au Digital Markets Act, en vigueur depuis mars 2024. Méthode : Tag Assistant, console réseau, paramètres gcs et gcd Trois outils suffisent. Tag Assistant Google montre l’état déclaré des quatre paramètres. La console réseau du navigateur (onglet Network, filtre « collect ») expose les requêtes envoyées à Google avec deux paramètres techniques clés. Le paramètre gcs au format G1xy indique le statut de ad_storage (x) et analytics_storage (y) : G100 = refus total, G111 = consentement total, G110 et G101 pour les choix mixtes. Le paramètre gcd encode les quatre signaux avec un système de lettres : p avant choix utilisateur, q après refus, r après consentement, l quand le signal n’est pas configuré. Si vous voyez un l dans gcd, le Consent Mode est incomplet. Contrôle 2 : confirmer que l’état initial est bien « denied » La règle privacy by default du RGPD Le RGPD impose un principe de privacy by default : aucune donnée ne doit partir avant le consentement explicite. Concrètement, les valeurs initiales de ad_storage, analytics_storage, ad_user_data et ad_personalization doivent toutes être denied au chargement de la page, avant la moindre interaction de l’utilisateur avec la bannière. L’erreur classique : un développeur passe les paramètres en granted par défaut pour « ne pas perdre de données ». C’est une non-conformité RGPD directe. Comment tester : navigation privée + Tag Assistant Le test prend deux minutes. Ouvrir le site en navigation privée, ne pas interagir avec la bannière de consentement, lancer Tag Assistant. Les quatre paramètres doivent afficher denied. La requête gcs initiale doit être G100. Le gcd doit comporter des q ou des p, jamais des r. Si l’un des paramètres est granted avant interaction, le setup est non conforme. Contrôle 3 : vérifier que la CMP est certifiée Google et active La liste officielle des CMP partenaires Google Google maintient une liste de CMP (Consent Management Platform) certifiées pour servir de la publicité dans l’EEE, au Royaume-Uni et en Suisse. Les principales références du marché figurent sur cette liste : Axeptio, Cookiebot, Didomi, OneTrust, Usercentrics, CookieYes, TrustArc. Une CMP non certifiée, même techniquement fonctionnelle, expose le site à une coupure des audiences et du remarketing Google Ads. La liste est mise à jour chaque semaine sur le support Google Ad Manager. Vérifier l’envoi du signal IAB TCF v2.2 Au-delà de la certification Google, la CMP doit envoyer un signal IAB TCF (Transparency and Consent Framework). La version active aujourd’hui est la v2.2. Une nouvelle version, v2.3, devient obligatoire au 28 février 2026 pour les éditeurs (CookieYes, 2026). Pour contrôler : la console réseau doit afficher une chaîne TCString conforme au format IAB. Si elle est absente ou malformée, la CMP n’envoie pas le signal attendu et la chaîne de consentement est cassée. Contrôle 4 : vérifier le mode réellement déployé (basique vs avancé) Quel mode est réellement déployé sur votre site Le Consent Mode v2 propose deux modes. En mode basique, les tags Google ne se chargent pas tant que l’utilisateur n’a pas interagi avec la bannière. En mode avancé, les tags se chargent immédiatement et envoient des pings cookieless lorsque le consentement est refusé. Le choix impacte directement le volume de données récupérées par modélisation. Le mode avancé récupère bien plus, mais demande un volume de trafic suffisant et une configuration plus fine. Pings cookieless : comment les vérifier en console réseau En mode avancé, ouvrir la console réseau, refuser le consentement via la bannière, recharger la page. Une requête vers google-analytics.com/g/collect doit partir, mais sans cookie _ga associé. C’est le ping cookieless. Si aucune requête ne part en mode avancé, le setup ne fonctionne pas. Si une requête part avec cookies en mode basique avant interaction, le setup viole le RGPD. Contrôle 5 : mesurer si la modélisation des conversions est active Le seuil minimum Google Ads La modélisation des conversions Google Ads nécessite un seuil précis : 700 clics publicitaires sur 7 jours par pays et par groupe de domaines, 7 jours pleins de collecte, et un taux de consentement raisonnable (Google recommande au moins 20 %) selon la documentation officielle Google Ads sur la modélisation. En dessous de ces seuils, la modélisation reste inactive et les conversions perdues lors d’un refus ne sont pas compensées. Lecture du rapport « Conversions modélisées » Dans Google Ads, ouvrir le rapport Conversions, segmenter par « type d’attribution ». Une ligne « modélisée » doit apparaître. Dans GA4, le rapport « Comportementaux » montre la part des sessions reconstituées par modélisation. Si ces lignes sont absentes après 7 jours, deux causes possibles : seuils non atteints (volume insuffisant) ou Consent Mode non fonctionnel. Pour les sites à faible trafic (sous 1000 visiteurs jour), envisager une stack alternative ou un setup GA4 sur-mesure : découvrez un setup GA4 audité par nos experts. Contrôle 6 : vérifier la cohérence cross-domaine et sous-domaines Le piège des sous-domaines mal configurés Une marque qui opère sur plusieurs sous-domaines (shop.marque.fr, blog.marque.fr, app.marque.fr) doit propager le choix de consentement de l’utilisateur sur l’ensemble du périmètre. Sans configuration cross-domaine côté CMP, l’utilisateur revoit la bannière à chaque navigation. Le test : naviguer entre sous-domaines après consentement et vérifier que la bannière ne réapparaît pas. Si elle réapparaît, le cookie de consentement ne se propage pas correctement. iframes, widgets tiers, server-side tagging Les widgets tiers (chatbots, formulaires embarqués, players vidéo, pixels Meta) doivent également respecter le statut de consentement. Vérifier dans la console réseau qu’ils ne chargent pas de cookies tant que le consentement n’est pas accordé. En architecture server-side tagging, le serveur intermédiaire doit transmettre les signaux Consent Mode aux endpoints Google. Un audit complet inclut cette couche serveur, souvent oubliée dans les checklists génériques. Contrôle 7 : mesurer l’impact business du Consent Mode Comparer trafic GA4 avant et après activation Le Consent Mode v2 modifie le volume de données visibles. Une comparaison sur 30 jours avant/après activation révèle l’ampleur du changement. Sur les sites bien configurés, la modélisation compense 10 à 30 % des conversions perdues lors d’un refus. Sur les sites mal configurés, le volume de conversions chute brutalement sans compensation. Le delta est une mesure directe de la qualité du setup. Suivre le taux de consentement et le coût par lead Deux métriques business complètent l’audit. Le taux de consentement (% d’utilisateurs qui acceptent) révèle la qualité de la bannière et son impact business : un taux sous 30 % signale soit un design de bannière défaillant, soit une audience hostile au tracking. Le coût par lead Google Ads avant/après Consent Mode mesure l’effet réel sur la performance des campagnes. La CNIL a publié le 18 décembre 2025 une recommandation sur le consentement multi-terminaux, ouvrant 2026 sur des travaux relatifs au consentement cross-domaine. Le cadre va continuer d’évoluer. Que faire après l’audit Trois cas de figure. Si les 7 contrôles sont validés, votre Consent Mode est conforme et productif. Documentez l’état actuel et planifiez une revue trimestrielle ; les CMP, IAB TCF et règles Google évoluent régulièrement. Si 1 à 3 contrôles échouent, lancez les corrections en priorisant les enjeux RGPD (contrôle 2) et la modélisation (contrôle 5), qui ont l’impact business le plus direct. Si 4 contrôles ou plus échouent, le setup actuel est probablement incomplet par construction et mérite une refonte plutôt qu’une rustine. Brioude accompagne les marques sur l’audit et la mise en conformité Consent Mode depuis 1998, avec une expertise data Analytics qui croise SEO, SEA et tracking. Pas de blabla : des contrôles concrets, des chiffres mesurables, des conversions sauvées. Pour auditer votre setup, découvrez notre approche analytics sur-mesure ou contactez-nous via notre page contact.
L’article Consent Mode Google : 7 contrôles pour valider votre setup est apparu en premier sur Brioude.