Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Grafana est la plateforme open source d'observabilité et de dashboarding la plus utilisée, créée à Stockholm puis développée par Grafana Labs (siège à New York). Elle se connecte aux bases de séries temporelles (Prometheus, InfluxDB, Loki, Tempo) pour afficher métriques, logs et traces. La plupart des déploiements sont des outils internes sans exposition end user, mais Grafana Faro ajoute un SDK JavaScript qui apporte du Real User Monitoring sur sites publics et exige sa propre analyse RGPD.
Grafana est la plateforme open source d'observabilité et de dashboarding la plus utilisée. Créée par Torkel Odegaard à Stockholm en 2014, elle est désormais développée par Grafana Labs (siège à New York). Elle se connecte à des dizaines de sources (Prometheus, InfluxDB, Elasticsearch, Loki, Tempo, ClickHouse, Postgres) pour afficher métriques, logs, traces et alertes.
Grafana est majoritairement un outil interne pour les équipes engineering et ops. La composante end user est Grafana Faro, SDK JavaScript et backend qui apportent du Real User Monitoring et du suivi d'erreurs frontend sur sites publics.
Grafana self-hosted tourne sur l'infrastructure du client (Kubernetes, VM, on premise). Aucune donnée ne quitte l'environnement client pour l'application Grafana elle-même ; les questions RGPD se réduisent aux sources de données sous-jacentes et au reverse proxy.
Grafana Cloud est l'offre SaaS opérée par Grafana Labs. Les clients UE peuvent choisir Francfort ou Suède comme région principale. La résidence des données dans l'UE est contractualisée pour ces régions, mais les fonctions corporate de Grafana Labs (support, facturation, sécurité) peuvent être effectuées depuis les US.
Sur sites publics, Grafana Faro capture IP visiteur, User Agent, URL, erreurs JS, métriques de performance et (optionnellement) interactions et replays. Cela le place dans la même catégorie que Sentry, Datadog RUM ou Raygun : intérêt légitime défendable pour le monitoring d''erreurs basique, consentement plus sûr pour le RUM avec identifiants.
Configurez Faro pour anonymiser l''IP, masquer les champs sensibles et limiter la rétention. Évitez les données sensibles dans les attributs custom.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Grafana Labs Inc. est responsable US. Pour Grafana Cloud, un DPA signé est requis, avec CCT pour les accès depuis les US à des fins de support. La région Francfort ou Suède maintient l''essentiel des données en UE, mais l''éditeur doit faire une TIA documentant les schémas d''accès du personnel Grafana Labs.
Pour Grafana self-hosted, les transferts dépendent de l''infrastructure choisie. Aucun transfert supplémentaire via l''application Grafana elle-même.
Les dashboards Grafana peuvent agréger des données personnelles issues de diverses sources (logs avec IDs utilisateurs, métriques étiquetées avec e-mails, etc.). En santé, RH ou finance, des dashboards peuvent exposer involontairement des données sensibles. Utilisez le RBAC Grafana Enterprise et les audit logs pour restreindre les accès.
Évitez les valeurs identifiantes dans les noms de labels de métriques (utilisez des IDs hachés ou pseudonymisés).
Pour Grafana Cloud : signez le DPA Grafana Labs, choisissez Francfort ou Suède, inscrivez Grafana Labs au registre. Pour Grafana Faro sur sites publics : différez le SDK jusqu''au consentement (si RUM avec identifiants), anonymisez l''IP, scrubbez les PII. Pour self-hosted : sécurisez les dashboards avec RBAC et audit logs, et protégez séparément les sources.
Documentez les dashboards susceptibles de contenir des données personnelles et leurs règles d''accès dans votre politique de sécurité. Revoyez chaque année.
Les sites web utilisant Grafana doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Grafana est un outil d'observabilité globalement à faible risque. Points clés pour l'AIPD : (1) Grafana self-hosted tourne sur l'infrastructure client sans traitement externe, les questions RGPD se limitent aux sources de données et au proxy en frontal ; (2) Grafana Cloud traite la configuration des dashboards, logs, métriques et traces sur l'infrastructure Grafana Labs ; les clients UE doivent choisir Francfort ou Suède ; (3) Grafana Faro est le SDK d'observabilité frontend ; déployé sur des pages publiques, il capture IP, User Agent, interactions et erreurs JS et exige sa propre AIPD ; (4) les dashboards peuvent agréger des données personnelles voire sensibles (santé, RH, finance) ; (5) l'accès des employés Grafana Labs à Grafana Cloud est régi par le DPA et les CCT.
Exemple de texte de consentement
Nous utilisons Grafana Faro pour monitorer la performance frontend et les erreurs sur ce site. Avec votre consentement, Grafana Faro capture de la télémétrie technique (IP anonymisée, navigateur, interactions, erreurs JS) et la transmet à notre backend d'observabilité hébergé dans l'UE. Nous n'utilisons pas ces données pour la publicité ou le profilage comportemental. Vous pouvez désactiver à tout moment via notre page de préférences.
Domaines tiers contactes
grafana.comgrafana.netgrafana-cloud.comhgrun.comfaro-collector-prod-eu-west-2.grafana.netCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| grafana_session | Functional | Session | Authenticated session cookie for the Grafana dashboard. Set on the Grafana hostname for logged in users (typically internal engineering staff). |
| grafana_remember_me | Functional | 30 days | Persistent login token for the Grafana dashboard when the user selects the Remember me option. |
| grafana_csrf | Functional | Session | CSRF protection token for the Grafana dashboard. |
| faro_session_id | Functional | Session | When Grafana Faro is deployed on public pages, a session identifier may be stored in localStorage (not strictly a cookie) to correlate frontend telemetry events. |
Grafana collecte des donnees analytiques — vous avez legalement besoin d'un bandeau de consentement. Essayez FlowConsent gratuitement.
Grafana utilise des cookies fonctionnels sur le dashboard (grafana_session pour la session admin / engineering, grafana_remember_me pour le login persistant, cookies CSRF). Ce sont des cookies serveur sur le hostname Grafana pour les utilisateurs authentifiés. Les end users n'interagissent pas avec Grafana sauf si Grafana Faro est déployé sur le site. Faro est largement sans cookies et utilise l'API fetch.
Pas pour les dashboards internes utilisés par les employés : ils sont nécessaires au fonctionnement d'un outil interne. Pour Grafana Faro sur sites publics, les cookies et le tracking ne sont pas essentiels et relèvent de l'art. 5(3) ePrivacy quand ils incluent des identifiants ou du RUM. Différez le SDK Faro jusqu'au consentement.
Pour les dashboards internes : intérêt légitime art. 6(1)(f) RGPD pour le monitoring opérationnel, avec respect du droit du travail et des comités d'entreprise pour les métriques sensibles. Pour Grafana Faro public : intérêt légitime pour le monitoring d'erreurs basique, consentement (art. 6(1)(a)) pour le RUM avec identifiants.
Pour Grafana self-hosted : non, sauf si votre infrastructure sous-jacente le fait. Pour Grafana Cloud : ça dépend de la région choisie. Francfort ou Suède maintiennent les données client en UE. La région US transfère sous CCT et EU US DPF. Le personnel Grafana Labs peut accéder aux données depuis les US pour le support.
Pour un Grafana interne avec métriques anonymisées : généralement non. Pour Grafana Cloud avec des flux de données personnelles : évaluation des risques recommandée, AIPD complète si les employés sont profilés ou si des données client passent par les dashboards. Pour Grafana Faro public : AIPD selon la même logique que Sentry ou autres outils RUM.
Pour Grafana Cloud : signez le DPA Grafana Labs, choisissez Francfort ou Suède, listez Grafana Labs au registre, activez RBAC, audit logs et SSO. Pour Grafana Faro : différez le SDK jusqu'au consentement, anonymisez l'IP, scrubbez les PII. Pour self-hosted : sécurisez les dashboards et les sources de données séparément.
Dashboards open source : Kibana (Elastic), Apache Superset, Metabase, Redash. Observabilité commerciale : Datadog, New Relic, Dynatrace, Splunk, Honeycomb, Lightstep, Coralogix. Le différenciant Grafana est l'open source, l'intégration Prometheus et l'option self-hosted évitant les questions de transfert.
Pour les dashboards internes employés, documentez l'outil dans votre politique interne et l'accord avec le comité d'entreprise. Pour Grafana Cloud, incluez Grafana Labs Inc. comme sous-traitant dans votre politique client. Pour Grafana Faro public, listez les cookies / localStorage et la base légale.