Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
ID5 Universal ID est une infrastructure d'identité publicitaire partagée qui génère un identifiant chiffré et persistant à partir d'adresses e-mail hachées, d'adresses IP et de signaux navigateur. Il permet la reconnaissance cross-site des utilisateurs pour la publicité programmatique sans cookies tiers. Les éditeurs et les SSP intègrent l'API ID5 pour participer à un graphe d'identité commun partagé avec les DSP et les annonceurs. Le traitement requiert un consentement IAB TCF v2.2 valide et est encadré par le RGPD et la directive ePrivacy.
ID5 Universal ID est une infrastructure d''identité partagée développée par ID5 Technology SAS, société française, conçue pour remplacer les cookies tiers dans la reconnaissance cross-site des utilisateurs en publicité programmatique. Lorsqu''un utilisateur visite une page éditeur, l''API ID5 collecte les signaux disponibles: adresse e-mail hachée (si l''utilisateur est connecté), adresse IP, chaîne user-agent et attributs navigateur. Ces signaux sont combinés et traités côté serveur pour générer un identifiant chiffré et persistant, stocké dans le navigateur via un stockage first-party ou un domaine de synchronisation dédié (id5-sync.com).
L''identifiant ID5 est ensuite partagé avec les DSP, SSP et autres partenaires programmatiques via le flux d''enchères. Comme le même identifiant déterministe ou probabiliste peut être reconnu sur plusieurs éditeurs du réseau ID5, il permet le ciblage comportemental, le plafonnement de fréquence et l''attribution qui reposaient auparavant sur les cookies tiers. L''identifiant persiste même après la suppression des cookies, car il peut être reconstitué à partir de signaux first-party ou de recherches côté serveur.
ID5 traite les catégories de données suivantes: adresse e-mail hachée (SHA-256 ou MD5), adresse IP, chaîne user-agent, langue et fuseau horaire du navigateur, URL de référence et l''identifiant ID5 chiffré lui-même. Le cookie principal est id5id, un cookie persistant first-party ou cross-domain d''une durée de 90 jours stocké sur id5-sync.com et dupliqué vers les domaines first-party des éditeurs. Un cookie de statut de consentement (id5id_last) enregistre l''état du consentement TCF au moment de la génération de l''identifiant. Des pixels supplémentaires et des appels de redirection vers eu-sync.id5-sync.com sont utilisés pour la synchronisation d''identité avec les partenaires.
Au titre du RGPD, la génération et le partage d''un identifiant persistant cross-site dérivé de données personnelles constituent un traitement à risque élevé. L''article 35(3)(b) impose une AIPD pour le profilage systématique à grande échelle, ce que le graphe d''identité ID5 satisfait sans ambiguïté. La directive ePrivacy Article 5(3) exige un consentement préalable éclairé avant tout stockage ou lecture d''informations sur le terminal de l''utilisateur, ce qui s''applique au cookie id5id et à toutes les opérations équivalentes de stockage first-party. Le consentement est la seule base légale admissible pour ce type de traçage.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
ID5 opère dans le cadre de l''IAB TCF v2.2 en tant que fournisseur n° 131. Un consentement valide pour ID5 requiert que la chaîne TC de l''utilisateur contienne un consentement affirmatif pour la Finalité 1 (stocker et accéder à des informations sur l''appareil) et au minimum les Finalités 3 et 4 (créer un profil publicitaire personnalisé et sélectionner des publicités personnalisées). L''API ID5 doit vérifier la présence d''une chaîne TC valide avant toute initialisation et ne doit pas générer ni partager l''identifiant ID5 tant que le consentement n''est pas confirmé.
ID5 Technology SAS est établie en France et maintient une résidence des données dans l''UE pour ses traitements principaux. Toutefois, l''identifiant ID5 est transmis à des partenaires DSP et SSP dans l''écosystème programmatique, dont beaucoup sont établis aux États-Unis. Ces transferts sont réalisés sous Clauses Contractuelles Types (CCT) conformément à l''arrêt Schrems II, avec des mesures supplémentaires incluant le chiffrement de l''identifiant en transit. La liste complète des partenaires ID5 est publiée à id5.io/privacy.
Pour déployer ID5 Universal ID de manière conforme au RGPD, les éditeurs doivent: (1) réaliser une AIPD approuvée par le DPO avant le lancement; (2) intégrer une CMP certifiée TCF v2.2 avec le fournisseur ID5 n° 131 en divulgation complète des finalités; (3) configurer l''API ID5 pour lire la chaîne TC et interrompre le traitement si le consentement est absent; (4) mettre à jour la politique de confidentialité et la notice cookies pour décrire l''identifiant ID5, sa durée de 90 jours et le ciblage cross-site; (5) mettre en oeuvre le mécanisme d''opt-out ID5; (6) conduire des révisions annuelles de la liste des partenaires ID5; (7) maintenir les entrées du registre des activités de traitement (RAT) couvrant le déploiement ID5.
Les sites web utilisant ID5 Universal ID doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une analyse d'impact relative à la protection des données (AIPD) est requise avant tout déploiement d'ID5 Universal ID. Le service crée un identifiant persistant cross-site dérivé de données personnelles (hash d'e-mail, adresse IP, empreinte navigateur), ce qui constitue un traitement à risque élevé au sens de l'article 35(3)(b) du RGPD en raison du profilage systématique à grande échelle. L'AIPD doit documenter: (1) la nature de l'identifiant chiffré et sa capacité de réidentification inter-éditeurs; (2) le graphe d'identité partagé avec des partenaires tiers dont des DSP établis aux États-Unis; (3) le recours aux chaînes de consentement IAB TCF v2.2 comme base légale; (4) les durées de conservation (généralement 90 jours); (5) les mécanismes d'exercice des droits des personnes concernées via le portail de confidentialité ID5; (6) les garanties applicables aux transferts internationaux (CCT avec les partenaires américains); (7) le risque que l'identifiant survive à la suppression des cookies. Le DPO doit valider l'AIPD avant la mise en production.
Exemple de texte de consentement
Nous utilisons ID5 Universal ID, fourni par ID5 Technology SAS (France), pour reconnaître votre navigateur sur différents sites web à des fins de publicité personnalisée. ID5 génère un identifiant chiffré à partir de votre adresse e-mail hachée (si fournie), de votre adresse IP et de signaux navigateur, et partage cet identifiant avec nos partenaires publicitaires, y compris des partenaires établis en dehors de l'Espace économique européen. Ce traitement repose exclusivement sur votre consentement. Vous pouvez retirer votre consentement à tout moment via nos paramètres de confidentialité ou en visitant le portail de confidentialité ID5 à l'adresse id5.io/privacy.
Domaines tiers contactes
id5-sync.comid5.ioeu-sync.id5-sync.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| id5id | persistent | 90 days | Stores the encrypted ID5 Universal Identifier used for cross-site user recognition in programmatic advertising |
| id5id_last | persistent | 90 days | Records the IAB TCF v2.2 consent string state at the time the ID5 identifier was generated, used to detect consent changes |
| id5-sync | persistent | 30 days | Synchronises the ID5 identifier across participating publisher domains via the id5-sync.com synchronisation endpoint |
| id5_ab | session | Session | A/B test allocation cookie used by ID5 to route requests between processing infrastructure variants |
| id5_fs | persistent | 90 days | First-party storage mirror of the id5id value written to the publisher domain when first-party storage delegation is enabled |
ID5 Universal ID utilise des cookies de tracking publicitaire — respectez le RGPD avec FlowConsent.
ID5 dépose un cookie persistant principal appelé id5id sur le domaine id5-sync.com avec une durée de vie de 90 jours ; ce cookie stocke l'identifiant universel chiffré. Un cookie complémentaire id5id_last enregistre l'état de la chaîne de consentement IAB TCF au moment de la génération de l'identifiant. Lorsque les éditeurs utilisent la délégation de stockage first-party, des valeurs équivalentes sont écrites sur le propre domaine de l'éditeur. Des appels de redirection vers eu-sync.id5-sync.com facilitent la synchronisation d'identité avec les partenaires.
Oui, le consentement est obligatoire. ID5 stocke et lit des informations sur le terminal de l'utilisateur et génère un identifiant de traçage cross-site, ce qui requiert un consentement préalable éclairé en vertu de l'article 5(3) de la directive ePrivacy. Sous le RGPD, le traitement de données personnelles pour construire le graphe d'identité requiert une base légale valide, et seul le consentement (article 6(1)(a)) est approprié. L'API ID5 ne doit pas être initialisée tant qu'une chaîne TC valide confirmant le consentement au fournisseur 131 n'est pas disponible.
La seule base légale admissible est le consentement au titre de l'article 6(1)(a) du RGPD, combiné à l'article 5(3) de la directive ePrivacy pour l'accès au terminal. L'intérêt légitime n'est pas disponible car ID5 implique un profilage cross-site systématique à des fins publicitaires. Le consentement doit être libre, spécifique, éclairé, non ambigu et documenté via une CMP certifiée TCF v2.2 avec ID5 référencé comme fournisseur 131.
Oui. Bien qu'ID5 Technology SAS soit établie en France et maintienne la résidence des données dans l'UE pour ses traitements principaux, l'identifiant ID5 est transmis à des partenaires DSP et SSP dans le flux d'enchères programmatiques, dont beaucoup sont basés aux États-Unis. Ces transferts reposent sur les Clauses Contractuelles Types (CCT) comme mécanisme de transfert au titre du Chapitre V du RGPD. Les éditeurs doivent divulguer ces transferts vers des pays tiers dans leurs politiques de confidentialité avant de collecter le consentement.
Oui, une AIPD est requise avant tout déploiement. ID5 constitue un profilage systématique à grande échelle de personnes sur plusieurs sites, ce qui déclenche l'obligation d'AIPD au titre de l'article 35(3)(b) du RGPD. L'AIPD doit évaluer la traçabilité cross-site de l'identifiant chiffré, le graphe d'identité partagé avec des partenaires tiers, le risque de réidentification, les garanties pour les transferts internationaux et les mécanismes d'exercice des droits. Le DPO doit valider l'AIPD.
Une mise en oeuvre conforme nécessite: l'intégration d'une CMP certifiée TCF v2.2 avec ID5 référencé comme fournisseur 131 et toutes les finalités divulguées; l'initialisation de l'API ID5 conditionnée à une chaîne TC valide avec consentement affirmatif pour les Finalités 1, 3 et 4; la réalisation et la documentation d'une AIPD approuvée par le DPO; la mise à jour de la politique de cookies et de la politique de confidentialité; la mise en oeuvre du mécanisme d'opt-out ID5; et la tenue des entrées du RAT.
La publicité contextuelle ne requiert aucun identifiant persistant et est pleinement conforme au RGPD et à l'ePrivacy sans consentement. Les solutions d'identité first-party côté serveur liées à des sessions utilisateurs authentifiées permettent la personnalisation au sein d'un seul éditeur sans partage cross-site. D'autres frameworks d'identité sans cookies tels que Unified ID 2.0 ou RampID requièrent également le consentement et présentent des risques comparables. ID5 avec une gestion rigoureuse du consentement reste une option viable si la publicité personnalisée est une exigence commerciale.
La politique de cookies doit inclure une entrée dédiée au cookie id5id décrivant: le nom et le domaine du cookie (id5-sync.com), sa durée de 90 jours, son objectif (identifiant publicitaire cross-site), l'identité du responsable de traitement (ID5 Technology SAS), le fait que l'identifiant est partagé avec des partenaires programmatiques y compris hors EEE, et le droit de l'utilisateur de retirer son consentement via id5.io/privacy. La politique doit être mise à jour avant le déploiement d'ID5.