Tous les articles du blog

TikTok Pixel, TikTok Events API et CNIL : le guide de conformité 2026

Close
Temps de lecture
7 min
Publié
Août 4, 2026
Partager
  • Obligation de consentement préalable : Le TikTok Pixel génère des cookies non essentiels. Leur dépôt sur le terminal d'un utilisateur naviguant depuis la France exige un accord explicite préalable.
  • Precéder les sanctions régulatrices : En janvier 2023, la CNIL a sanctionné TikTok à hauteur de 5 millions d'euros (décision SAN-2022-027) pour non-conformité sur la gestion des cookies (parcours de refus inutilement complexe).
  • Portée juridique équivalente (Client vs Serveur) : L'utilisation du TikTok Pixel (côté client) ou de l'API Events (côté serveur) ne change pas la base légale : les deux approches requièrent un consentement préalable.
  • Cadre des transferts internationaux : Malgré l'avancement du programme de localisation des données en Europe (« Project Clover »), la décision de la DPC irlandaise de mai 2025 (530 M€) rappelle que les exigences de consentement s'appliquent indépendamment du lieu d'hébergement.
  • Automatisation via CMP : Cookiebot classe et bloque le TikTok Pixel par défaut sous la catégorie « marketing », ne le déclenchant qu'après validation explicite de l'utilisateur.
  • Gouvernance dynamique : Le code du pixel évoluant de façon autonome côté TikTok, un audit régulier du site via une CMP reste indispensable pour maintenir la conformité dans le temps.

Qu'est-ce que le TikTok Pixel ?

Le TikTok Pixel est un extrait de code JavaScript permettant de mesurer l'activité des utilisateurs sur votre site web (consultations de pages, ajouts au panier, conversions). Il permet d'optimiser l'attribution des campagnes TikTok Ads et de constituer des audiences ciblées. Pour fonctionner, il inscrit et lit des identifiants au sein du terminal de l'utilisateur tout en transmettant les données d'interaction à la plateforme.

Les données collectées par le pixel

Le TikTok Pixel collecte l'adresse IP, les métadonnées de navigation, un identifiant utilisateur persistant (stocké dans le cookie propriétaire _ttp pour une durée de 13 mois), ainsi que les événements de conversion.

Lorsqu'il est couplé à la fonctionnalité de Correspondance avancée (Advanced Matching), il collecte et transmet des données directement identifiantes sous forme hachée (adresse e-mail, numéro de téléphone). L'ensemble de ces informations constitue un traitement de données à caractère personnel soumis aux obligations du RGPD.

Pixel côté client ou API Events côté serveur ?

L'envoi des signaux à TikTok s'effectue selon deux modalités techniques :

  • Le pixel traditionnel (côté client) : exécuté directement par le navigateur de l'internaute.
  • L'API Events (côté serveur) : acheminée depuis votre infrastructure serveur.

Ces deux méthodes collectent des données personnelles et sont soumises à la même obligation de consentement préalable.

Le TikTok Pixel est-il soumis au RGPD et aux règles CNIL ?

Oui. Le dépôt de cookies et la transmission de données personnelles à la société mère de TikTok (ByteDance) font entrer le pixel dans le champ d'application de l'article 82 de la loi Informatique et Libertés et des Lignes directrices de la CNIL. Aucun traceur publicitaire ou d'analyse non exempté ne peut être activé sans l'accord préalable du visiteur.

Transmissions hors UE et encadrement des flux

La dépendance de TikTok vis-à-vis du groupe chinois ByteDance pose la question de la conformité des transferts de données hors de l'Espace Économique Européen (EEE). En mai 2025, la DPC irlandaise (autorité référente pour TikTok dans l'UE) a infligé une amende de 530 millions d'euros au réseau social pour absence de garanties équivalentes lors des transferts vers la Chine, assortie d'une injonction de mise en conformité sous six mois.

Parallèlement, le programme Project Clover vise à isoler et héberger les données des utilisateurs européens au sein de centres de données locaux (Norvège, Irlande). Toutefois, la localisation du stockage n'annule en rien l'obligation d'obtenir le consentement préalable pour l'accès au terminal.

Inapplicabilité de l'intérêt légitime

Tout comme pour le pixel Meta, l'intérêt légitime ne constitue pas une base légale recevable pour le dépôt de traceurs publicitaires. L'article 82 impose l'exigence d'un consentement explicite.

Sanctions régulatrices liées à l'écosystème TikTok

La conformité des traceurs fait l'objet de contrôles stricts par les autorités de protection des données européennes.

  • CNIL — 5 M€ (décembre 2022) : Sanction fondée sur l'article 82 LIL (Délibération SAN-2022-027). La CNIL a relevé qu'il était plus complexe de refuser les cookies que de les accepter sur la plateforme tiktok.com, tout en contestant la clarté de l'information fournie.
  • DPC Irlande — 345 M€ (septembre 2023) : Amende relative au traitement des données des mineurs (paramètres de confidentialité par défaut et contrôle parental).
  • DPC Irlande — 530 M€ (mai 2025) : Décision portant sur l'encadrement des transferts de données hors UE et le manque de transparence des traitements.

Les 5 exigences CNIL appliquées au TikTok Pixel

Pour garantir la conformité d'une intégration du TikTok Pixel, votre dispositif d'obtention du consentement doit valider cinq règles fondamentales :

  1. Blocage conditionnel strict : Inexécution totale du script avant l'expression de l'accord.
  2. Équivalence d'accès au refus : Présence d'un bouton « Tout refuser » situé au même niveau d'ergonomie que le bouton « Tout accepter ».
  3. Choix granulaire : Possibilité d'exprimer son choix finalité par finalité (Marketing, Statistiques, Préférences).
  4. Preuve du consentement : Horodatage et journalisation sécurisée des choix enregistrés.
  5. Droit au retrait : Accessibilité permanente d'un module d'interface permettant de modifier ses préférences à tout moment.

Comment installer le TikTok Pixel de façon conforme : deux méthodes

Méthode 1 — Blocage préalable via une CMP (Recommandée)

C'est la méthode de référence garantie conforme. Le script du pixel reste inerte tant que le consentement n'a pas été formellement validé. Avec Cookiebot, l'intégration s'effectue en modifiant le type de script et en lui attribuant la catégorie correspondante :

HTML

<!-- Le script reste bloqué tant que la catégorie "marketing" n'est pas validée -->

<script type="text/plain" data-cookieconsent="marketing">

  !function (w, d, t) {

    /* Code d'initialisation standard fourni par TikTok */

    ttq.load('VOTRE_PIXEL_ID');

    ttq.page();

  }(window, document, 'ttq');

</script>

Dès la validation de la catégorie « marketing » par l'utilisateur, Cookiebot reconfigure dynamiquement la balise en text/javascript, permettant l'exécution du pixel.

Méthode 2 — API de consentement native TikTok (Complémentaire)

TikTok propose des paramètres de contrôle au sein de son gestionnaire d'événements, ainsi que la fonctionnalité Limited Data Use (conçue principalement pour les réglementations nord-américaines).

Important : Ces options natives ne bloquent pas le chargement initial du script JavaScript dans le navigateur. Elles ne répondent donc pas aux exigences d'accès préalable fixées par la CNIL et doivent uniquement intervenir en complément d'un mécanisme de blocage en amont (CMP).

TikTok Events API (côté serveur) et RGPD

L'API Events permet d'acheminer les données de conversion directement depuis votre serveur web vers les serveurs de TikTok, en contournant le navigateur de l'utilisateur.

[Navigateur utilisateur] ──(Si consentement accordé)──> [Votre Serveur] ──(API Events)──> [TikTok]

Bénéfices techniques

L'API Events fiabilise la mesure de performance grâce à la déduplication des événements (exécutés à la fois par le navigateur et le serveur) et limite les déperditions d'attribution liées au cadre App Tracking Transparency (ATT) d'Apple sur iOS.

Périmètre de conformité

L'API Events ne dispense aucunement d'obtenir le consentement de l'utilisateur. Si le visiteur refuse les cookies marketing sur le bandeau, l'envoi des données d'événement associées via le serveur doit être immédiatement désactivé.

Coexistence des écosystèmes : TikTok, Meta et Google

Les régies publicitaires disposent de leurs propres protocoles de réception des signaux de consentement. Une CMP permet de centraliser l'arbitrage utilisateur et d'orchestrer la distribution des signaux vers chaque plateforme :

ÉcosystèmeSignal de consentement attenduAction orchestrée par Cookiebot
TikTok PixelBlocage complet du script jusqu'à l'accordInterception du script et exécution sur événement « marketing »
Meta PixelBlocage du script + contrôle de l'API ConversionsGestion conditionnelle de la balise et du flux serveur
GoogleSignaux natifs Google Consent Mode v2Transmission automatique des états grant/deny aux balises

Procédure pas à pas d'intégration avec Cookiebot

1

Déploiement via Google Tag Manager (GTM)

Au sein de GTM, configurez la balise du TikTok Pixel pour qu'elle réponde à l'événement personnalisé déclenché par Cookiebot lorsque la catégorie « marketing » est acceptée (cookie_consent_marketing).

2

Intégration directe au code source

Encapsulez la balise JavaScript TikTok en appliquant les attributs type="text/plain" et data-cookieconsent="marketing", comme illustré dans la Méthode 1.

3

Recette et vérification

  • Ouvrez la console ou l'extension TikTok Pixel Helper : aucune activité ne doit apparaître avant l'interaction avec le bandeau.
  • Acceptez les cookies marketing : le pixel doit s'initialiser et remonter la première vue de page (Pageview).
  • Exécutez un scan Cookiebot pour vérifier l'inventaire des identifiants _ttp attribués à la catégorie adéquate.
4

Vigilance sur les CMS e-commerce (Shopify)

Sur Shopify, l'intégration du pixel s'effectue fréquemment via l'application officielle TikTok. Il convient de s'assurer que l'application est bien synchronisée avec le module de confidentialité de Shopify (Customer Privacy API) et que Cookiebot orchestre correctement le déclenchement pour éviter les doublons ou le chargement sauvage du pixel.

Questions fréquemment posées

Oui. Le pixel déposant des cookies non essentiels et transmettant des données personnelles, l'accord préalable de l'utilisateur est obligatoire au titre de l'article 82 de la loi Informatique et Libertés.

Non. L'API Events modifie le parcours technique de transmission (serveur à serveur), mais la nature des données collectées reste soumise à l'accord préalable de l'internaute.

Oui. La CNIL a infligé une amende de 5 millions d'euros à TikTok en décembre 2022 pour non-respect de l'article 82 LIL, constatant que le refus des cookies était rendu plus complexe que leur acceptation.

Inspectez l'onglet Application/Storage de votre navigateur ou utilisez l'extension TikTok Pixel Helper. Aucun cookie de domaine ou traceur _ttp ne doit apparaître avant la validation du bandeau de consentement.

TikTok poursuit le déploiement de son infrastructure européenne (Project Clover). Toutefois, la DPC irlandaise a sanctionné en 2025 des transferts de données jugés insuffisamment encadrés vers la Chine. Quel que soit le lieu d'hébergement, le recueil du consentement reste requis.