Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Google Sign-In permet aux visiteurs de s authentifier avec leur compte Google via la bibliotheque Identity Services, le bouton de connexion et l invite One Tap. Cela simplifie la connexion mais charge du code Google qui peut deposer des cookies et partager des donnees avec Google aux Etats Unis.
Google Sign-In, presente aussi comme Se connecter avec Google, permet aux personnes de s authentifier sur votre site avec leur compte Google existant. Il repose sur la bibliotheque Google Identity Services et propose un bouton, une fenetre contextuelle et l invite One Tap qui peut apparaitre automatiquement. Apres autorisation, Google renvoie un jeton d identite contenant des details de profil comme le nom, l email et l avatar.
Le chargement du script Identity contacte des domaines Google et expose l adresse IP et l agent utilisateur du visiteur. Le flux One Tap utilise un cookie premiere partie g_state pour memoriser le rejet, tandis que les sessions authentifiees reposent sur des cookies de compte Google comme SID, HSID, SSID et NID deposes dans le contexte google.com. Les donnees de profil renvoyees apres connexion sont des donnees personnelles dont vous devenez responsable.
L authentification que l utilisateur lance volontairement peut reposer sur le contrat comme base legale, et les cookies de session necessaires au maintien de la connexion sont strictement necessaires. En revanche, charger automatiquement le script Identity et afficher One Tap avant toute action traite des donnees a des fins propres a Google et releve de l article 5(3) de la directive ePrivacy, ce qui exige un consentement. Les deux situations doivent etre traitees separement.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
N affichez pas One Tap automatiquement et ne chargez pas le script Identity avant que le visiteur ait pu choisir. Declenchez le script uniquement lorsque l utilisateur clique sur un controle de connexion clairement libelle, ou conditionnez les invites automatiques a un consentement pour les fonctions fonctionnelles ou marketing. Veillez a ce que l invite ne pousse pas a accepter, car un consentement non libre est invalide.
Les donnees d authentification et de profil sont traitees par Google aux Etats Unis au titre du cadre de protection des donnees UE Etats Unis et de clauses contractuelles types. Divulguez ce transfert dans votre politique de confidentialite, ne demandez que les autorisations reellement necessaires et conservez les donnees de profil de maniere securisee avec une duree definie. Considerez Google comme un responsable distinct pour les donnees liees au compte.
Chargez le script Google Identity sur action de l utilisateur ou apres consentement, desactivez One Tap automatique a la premiere visite, demandez des autorisations minimales et decrivez la fonction de connexion, les cookies et le transfert vers les Etats Unis dans vos politiques. Proposez une autre methode de connexion pour ne pas imposer un compte Google et revoyez periodiquement les permissions demandees.
Les sites web utilisant Google Sign-In doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Distinguez l authentification strictement necessaire lancee par l utilisateur de l invite One Tap et du script Identity qui se chargent automatiquement et exposent des donnees a Google. Evaluez la divulgation de l adresse IP au chargement, les champs de profil demandes, la liceite des transferts vers les Etats Unis et le risque que One Tap influence le libre consentement.
Exemple de texte de consentement
Nous proposons la connexion avec votre compte Google. Le chargement des fonctions de connexion Google partage des donnees comme votre adresse IP avec Google, y compris aux Etats Unis, et peut deposer des cookies Google. Nous activons ces fonctions avec votre consentement.
Domaines tiers contactes
accounts.google.comapis.google.comwww.gstatic.comssl.gstatic.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| g_state | Functional | Until cleared or login | First party cookie set by the One Tap prompt to remember that the visitor dismissed or interacted with the sign in prompt. |
| SID / HSID / SSID | Functional | Up to 2 years | Google account cookies that authenticate the user and protect against unauthorised access to account data in the google.com context. |
| APISID / SAPISID | Functional | Up to 2 years | Google cookies used to enable Google account features and APIs, including the identity exchange used during sign in. |
| NID | Marketing | 6 months | Google cookie storing preferences and identifiers that Google can also use for personalisation and advertising. |
Google Sign-In est un service essentiel, mais la transparence compte. Gerez tous vos consentements avec FlowConsent.
Le flux One Tap utilise un cookie premiere partie g_state pour memoriser le rejet. Les sessions authentifiees reposent sur des cookies de compte Google comme SID, HSID, SSID, APISID et NID deposes dans le contexte google.com, qui peuvent durer des mois. Votre propre cookie de session maintient l utilisateur connecte a votre site.
L authentification lancee par l utilisateur et le cookie de session qui le maintient connecte sont strictement necessaires et exemptes. Charger le script Identity ou afficher One Tap automatiquement avant toute action exige un consentement prealable, car cela partage des donnees avec Google a ses propres fins.
Le contrat au titre de l article 6(1)(b) du RGPD couvre la connexion demandee par l utilisateur. Le chargement automatique du code Google et l invite One Tap reposent sur le consentement au titre de l article 6(1)(a), car ils ne sont pas necessaires a l affichage de la page.
Oui. Google traite les donnees d authentification et de profil aux Etats Unis au titre du cadre de protection des donnees UE Etats Unis et de clauses contractuelles types. Le chargement du script expose aussi l adresse IP du visiteur a Google avant toute connexion.
Une AIPD complete n est pas toujours requise pour une simple connexion, mais vous devez documenter le traitement. Une AIPD devient pertinente si vous activez One Tap automatique, demandez de larges autorisations ou combinez les donnees de profil avec du profilage ou du marketing.
Chargez le script Identity uniquement sur action de l utilisateur ou apres consentement, desactivez One Tap automatique a la premiere visite, demandez le minimum d autorisations et conservez les donnees de profil de maniere securisee avec une limite de duree. Proposez toujours une connexion alternative sans compte Google.
Vous pouvez proposer une connexion par email et mot de passe, des liens magiques ou d autres fournisseurs d identite, et des solutions auto hebergees comme Keycloak gardent l authentification dans l Union europeenne. Offrir un choix evite d imposer l ecosysteme Google.
Decrivez le cookie One Tap g_state et les cookies de compte Google, expliquez que le script Identity partage l adresse IP avec Google et signalez le transfert vers les Etats Unis. Indiquez quels elements sont strictement necessaires et lesquels dependent du consentement.