La carte randonnée du massif de Chartreuse sur un téléphone, fiches d'itinéraires et lieux autour du tracé
Guide pratique

Peut-on afficher une carte Google Maps sur son site sans enfreindre le RGPD ?

Oui, à deux conditions. La carte ne se charge pas avant que le visiteur l'ait accepté, et votre politique de confidentialité dit ce que Google reçoit. Le transfert de données vers les États-Unis, lui, est couvert depuis juillet 2023 par une décision d'adéquation que le Tribunal de l'Union a validée le 3 septembre 2025, et dont l'appel est pendant devant la Cour de justice. Voici ce que disent les textes, ce que la CNIL attend d'un site qui intègre un contenu tiers, et trois façons de poser une carte sans rien charger trop tôt.

Par Lucas Tesnier, co-fondateur de La Trace · Publié le 27 septembre 2026 · Lecture 9 minutes

  • 3 septembre 2025le Tribunal de l'Union rejette le recours contre le cadre de transfert UE-États-UnisTribunal de l'UE, affaire T-553/23
  • 31 octobre 2025le pourvoi devant la Cour de justice, affaire C-703/25 P, toujours pendantJournal officiel de l'UE, C/2025/6610
  • 100 €de dommages pour une adresse IP transmise à Google sans accord, par une police de caractèresLG München I, 20 janvier 2022
  • 720 806sessions sur les cartes La Trace du 10 avril au 26 septembre 2026Mesure La Trace en base, 27 septembre 2026

Ce qui part vers Google quand la carte s'affiche

Le 20 janvier 2022, le tribunal régional de Munich a condamné l'exploitant d'un site à verser 100 € à un visiteur. Le site chargeait ses polices de caractères depuis les serveurs de Google. À chaque visite, le navigateur appelait Google, et l'adresse IP du visiteur partait avec. Le tribunal a jugé qu'aucun motif ne justifiait ce transfert, puisque les mêmes polices pouvaient être servies depuis le site lui-même.

Une carte Google fonctionne de la même façon. Le script ou l'iframe s'exécute dès l'ouverture de la page, et tout vient des serveurs de Google. Google l'écrit dans ses propres conditions : pour fournir le service, il collecte des données « comme les termes de recherche, les adresses IP, les coordonnées de latitude et de longitude ».

Les mêmes conditions, dans leur version pour les clients facturés dans l'Espace économique européen, mettent la conformité à la charge du site. L'article 4.1 exige que l'usage des services respecte le droit applicable, « y compris les lois relatives aux services qui stockent et lisent des cookies sur l'appareil des utilisateurs ». L'article 3.2.2 exige que vos conditions d'utilisation disent au visiteur que le site contient des fonctions Google Maps.

Le sujet n'est donc pas la carte. C'est le moment où elle se charge.

Ce que la CNIL attend d'un site qui intègre un contenu tiers

La CNIL a répondu à la question dans sa foire aux questions sur les cookies et autres traceurs. Elle prend l'exemple d'une vidéo hébergée chez un tiers, dont la lecture « entraîne le dépôt et la lecture de traceurs, notamment publicitaires ». Sa réponse vaut pour une carte : l'éditeur du site « devra s'assurer du recueil préalable du consentement de l'internaute qui souhaite accéder au contenu ».

Elle admet deux façons de le recueillir. Soit dans le bandeau cookies, à l'arrivée sur le site, et le visiteur qui a accepté n'a pas à le refaire devant chaque carte. Soit au moment où il veut voir la carte, par une fenêtre dédiée. Dans les deux cas, le visiteur doit savoir quels traceurs seront déposés et pourquoi, avoir un lien vers la politique de confidentialité du fournisseur en français, connaître les conséquences d'un refus et pouvoir retirer son accord facilement.

Un refus ne doit jamais bloquer le site. La CNIL le dit en toutes lettres : le visiteur peut naviguer sans vouloir accéder aux contenus externes.

Le Comité européen de la protection des données va plus loin. Ses lignes directrices 2/2023, adoptées le 7 octobre 2024, examinent des techniques qui n'utilisent aucun cookie : les pixels et liens de suivi, le suivi par la seule adresse IP, les identifiants uniques. Le texte européen sur les traceurs ne vise pas que les cookies. Retirer les cookies d'une intégration ne suffit pas à la sortir du champ.

Le piège

Le script Google Maps posé dans l'en-tête de toutes les pages du site, « au cas où », alors que la carte n'apparaît que sur la page Contact. Chaque visiteur de chaque page part chez Google avant d'avoir vu le bandeau, et la page Contact n'y gagne rien.

Le transfert vers les États-Unis après l'arrêt Latombe

Le 10 juillet 2023, la Commission européenne a adopté la décision d'exécution 2023/1795. Elle constate que les États-Unis assurent un niveau de protection adéquat pour les données transférées vers les entreprises inscrites au cadre de protection des données UE-États-Unis, le Data Privacy Framework. Google déclare s'y conformer, dans sa page consacrée aux cadres de transfert.

Philippe Latombe, député français, en a demandé l'annulation. Il soutenait que la juridiction américaine de recours n'était pas indépendante et que la collecte en masse par les services de renseignement n'était pas encadrée. Le 3 septembre 2025, le Tribunal de l'Union a rejeté le recours en entier. Le 31 octobre 2025, M. Latombe a formé un pourvoi devant la Cour de justice, enregistré sous le numéro C-703/25 P. À notre consultation du 27 septembre 2026, aucun arrêt n'est rendu.

C'est le troisième cadre de ce genre. Les deux premiers, en 2015 et en 2020, ont été invalidés par la Cour de justice dans les arrêts Schrems I et Schrems II, rappelés par le Tribunal lui-même.

Notre avis : le transfert est couvert aujourd'hui. Il reste une décision à venir, dont on ne connaît ni la date ni le sens. Si votre collectivité a déjà décidé de réduire sa dépendance aux services américains, la carte est un des postes les plus simples à traiter.

Deux questions ne se confondent pas. Le transfert vers les États-Unis ne dispense pas du consentement au chargement, et le consentement ne règle pas le transfert.

À emporter : la checklist de mise en production d'une carte web

Recevoir la checklist

Trois façons de poser une carte sans rien charger trop tôt

  1. 1

    La façade cliquable

    À la place de la carte, une image de la zone servie par votre propre site, un texte court et un bouton « Afficher la carte ». Le clic vaut consentement contextuel, au sens de la CNIL, si le texte dit ce qui sera chargé et renvoie vers la politique du fournisseur. C'est la méthode la plus sûre pour une carte de page Contact.

  2. 2

    La carte rangée dans une catégorie du bandeau

    Votre outil de gestion du consentement bloque l'iframe ou le script tant que la catégorie « contenus tiers » n'est pas acceptée, puis l'active sans recharger la page. Vérifiez qu'il bloque vraiment le chargement, et pas seulement l'affichage : l'onglet Réseau du navigateur le montre en dix secondes.

  3. 3

    Une carte qui ne passe pas par Google

    Une bibliothèque libre comme MapLibre, avec des tuiles servies par vous ou par un prestataire dont vous connaissez l'hébergement, ou une carte prête à coller dont le fournisseur vous dit par écrit ce qu'elle collecte. La question du consentement se pose alors selon ce que cette carte dépose, et plus selon Google.

La façade tient en quelques lignes. L'iframe n'existe pas dans la page tant que le visiteur n'a pas cliqué : rien ne part, ni adresse IP, ni cookie.

Une façade qui ne charge la carte qu'au clic

<div class="carte-facade" data-src="https://www.google.com/maps/embed?pb=VOTRE_PARAMETRE">
  <img src="/img/apercu-carte.webp" alt="Aperçu de la carte d'accès" width="800" height="450">
  <p>Cette carte est fournie par Google, qui recevra votre adresse IP et pourra déposer des cookies.
     <a href="https://policies.google.com/privacy?hl=fr">Politique de confidentialité de Google</a></p>
  <button type="button">Afficher la carte</button>
</div>
<script>
document.querySelectorAll('.carte-facade').forEach(function (el) {
  el.querySelector('button').addEventListener('click', function () {
    var f = document.createElement('iframe');
    f.src = el.dataset.src;
    f.title = 'Carte d\'accès';
    f.width = 800; f.height = 450; f.loading = 'lazy';
    f.style.border = 0;
    el.replaceChildren(f);
  });
});
</script>

L'image d'aperçu doit être une capture hébergée chez vous. Une image appelée directement chez Google refait partir l'adresse IP, ce que la façade voulait éviter.

Exemple embarqué : une carte posée par un bloc à coller

La carte ci-dessous est celle du Parc naturel régional de Chartreuse, telle qu'elle se pose sur un site par un bloc à coller. Fond de carte, itinéraires, lieux et recherche d'adresse viennent du même fournisseur, sans clé Google à déclarer. Les cartes La Trace ont compté 720 806 sessions entre le 10 avril et le 26 septembre 2026, d'une durée moyenne de 353 secondes, sur 2 248 cartes.

Le Parc naturel régional de Chartreuse, tel qu'il s'intègre sur un site par un bloc à coller.

Avant de poser une carte tierce, quelle qu'elle soit, la nôtre comprise, posez trois questions écrites au fournisseur. Quelles données reçoit-il quand la carte s'affiche ? Où sont-elles hébergées, et chez quels sous-traitants ? Quels traceurs sont déposés, et pour quelle finalité ? Les réponses vont dans votre registre des traitements et dans votre politique de confidentialité.

Le même contenu, à imprimer : la checklist de mise en production d'une carte web

Recevoir la checklist

Ce qu'on vérifie avant la mise en ligne

Ouvrez la page dans une fenêtre privée, l'onglet Réseau du navigateur ouvert, sans rien accepter. Tout ce qui part vers un autre domaine que le vôtre avant le premier clic est à expliquer.

La carte et le RGPD, avant de publier

  • Aucune requête vers le fournisseur de carte avant le consentement, vérifié dans l'onglet Réseau
  • Le refus laisse le site entièrement utilisable, adresse et itinéraire écrits en texte à côté de la carte
  • Le texte de la façade ou du bandeau nomme le fournisseur, la finalité et renvoie à sa politique en français
  • Le retrait du consentement est aussi simple que son recueil
  • L'image d'aperçu est hébergée sur votre propre domaine
  • Le script de carte n'est chargé que sur les pages qui affichent une carte
  • La politique de confidentialité nomme le fournisseur de carte et le transfert éventuel hors de l'Union
  • Le registre des traitements mentionne la carte, avec son fournisseur et ses sous-traitants

La checklist complète, à emporter, ajoute les clés et les quotas, les tuiles, le géocodage, l'accessibilité et la performance, avec une case par point.

Ce que cette page n'est pas

Un avis juridique. Elle décrit les textes et la doctrine publiés à la date indiquée. La qualification d'un traitement précis, et le choix entre consentement au bandeau ou au clic, se tranchent avec votre délégué à la protection des données.

FAQ

Faut-il le consentement pour afficher une carte Google Maps ?

Oui, dès que la carte dépose ou lit des traceurs qui ne sont pas strictement nécessaires au service demandé. La CNIL l'écrit pour les contenus externes intégrés : le consentement est recueilli avant l'accès au contenu, dans le bandeau ou dans une fenêtre dédiée au moment de l'activer.

Une iframe Google Maps est-elle conforme au RGPD ?

L'iframe elle-même ne change rien : elle charge les serveurs de Google à l'ouverture de la page, avec l'adresse IP du visiteur. Elle devient conforme quand elle ne s'insère qu'après l'accord du visiteur, et que votre politique de confidentialité le dit.

Le Data Privacy Framework est-il encore valable ?

Oui. La décision d'adéquation du 10 juillet 2023 est en vigueur, et le Tribunal de l'Union a rejeté le recours en annulation le 3 septembre 2025. Un pourvoi est pendant devant la Cour de justice, affaire C-703/25 P, formé le 31 octobre 2025.

Le refus des cookies peut-il bloquer l'accès au site ?

Non. La CNIL précise que le refus des cookies d'un fournisseur de contenu externe ne peut pas bloquer l'accès au site, puisque le visiteur peut naviguer sans ce contenu. Écrivez l'adresse et l'accès en texte à côté de la carte.

Supprimer les cookies suffit-il à sortir du consentement ?

Pas forcément. Les lignes directrices 2/2023 du Comité européen de la protection des données examinent des techniques sans cookie, comme les pixels ou le suivi par l'adresse IP seule, au regard du même article de la directive ePrivacy. Ce qui compte est ce que le chargement transmet.

Sources

  1. CNIL, « Questions-réponses sur les lignes directrices modificatives et la recommandation cookies et autres traceurs », questions 22 et 23, consulté le 27 septembre 2026
  2. CNIL, « Les règles à suivre pour les cookies », consulté le 27 septembre 2026
  3. Comité européen de la protection des données, lignes directrices 2/2023 sur le champ technique de l'article 5(3) de la directive ePrivacy, version 2.0 adoptée le 7 octobre 2024, consulté le 27 septembre 2026
  4. Décision d'exécution (UE) 2023/1795 de la Commission du 10 juillet 2023, consulté le 27 septembre 2026
  5. Tribunal de l'Union européenne, communiqué de presse 106/25, arrêt T-553/23 Latombe / Commission, 3 septembre 2025, consulté le 27 septembre 2026
  6. Journal officiel de l'UE, pourvoi formé le 31 octobre 2025 par Philippe Latombe, affaire C-703/25 P, publié le 22 décembre 2025, consulté le 27 septembre 2026
  7. Google Maps Platform EEA Terms of Service, articles 3.2.2, 4.1 et 4.4, version du 26 août 2026, consulté le 27 septembre 2026
  8. Google, cadres de transfert de données, consulté le 27 septembre 2026
  9. LG München I, jugement du 20 janvier 2022, 3 O 17493/20, consulté le 27 septembre 2026
  10. Mesure La Trace en base, 27 septembre 2026 : 720 806 sessions sur les cartes La Trace du 10 avril au 26 septembre 2026, durée moyenne 353 s, 2 248 cartes avec au moins une session
Lucas Tesnier

Lucas Tesnier

Co-fondateur de La Trace

Lucas Tesnier a cofondé La Trace en 2023 et en dirige le produit et la technique. Il écrit sur ce qu'il voit chez les offices, les parcs et les hébergeurs qui publient leurs itinéraires : l'intégration, les données, les marchés publics.

Tous ses guides · Comment nous écrivons

À emporter

La checklist de mise en production d'une carte sur un site

Consentement et cookies, clés et quotas, tuiles, géocodage, accessibilité et performance : les points à vérifier avant de mettre une carte en ligne, avec une case par point.

Merci, la checklist part dans votre boîte mail.

Ouvrir la checklist

Votre carte doit-elle attendre le bandeau cookies ?

Une démonstration de trente minutes, sur votre site, pour voir ce que la carte charge, quand, et ce que vous en dites dans votre politique de confidentialité.

Demander une démonstration
Thank you! Your submission has been received!
L'envoi n'a pas abouti. Réessayez, ou écrivez-nous à contact@latrace.com.
Les VéloroutesPour les prosMes enregistrementsMes informationsBlogNous contacterAidez-nous à nous améliorer