Chaque fournisseur d analytique dit sans cookies aujourd hui. Peu expliquent ce que leur implémentation fait réellement, et presque aucun ne dit ce qu elle ne peut pas faire. Cet article explique la nôtre, y compris la partie qui ne fonctionne pas, car si vous voulez faire confiance aux chiffres d un outil, vous devriez savoir exactement comment ces chiffres sont produits.
Pourquoi nous ne voulions rien sur l appareil
Quand nous avons commencé à construire Zenovay, nous avons pris une décision tôt : le mode de suivi par défaut ne stocke rien dans le navigateur. Pas de cookies, pas de localStorage, pas d IndexedDB, rien qui survive à l onglet.
Non pas parce que le stockage est mauvais. Parce que le stockage est un engagement. Au moment où vous écrivez un identifiant sur l appareil de quelqu un, vous héritez d une pile de questions sur le consentement, la conservation et la suppression, et vos utilisateurs héritent d une bannière. Nous voulions que le mode par défaut soit celui où ces questions n existent pas, parce qu il n y a rien à supprimer.
Cette décision paraît nette jusqu à ce que vous essayiez de répondre à la question la plus basique de l analytique : cette page vue vient elle de la même personne que celle d il y a cinq minutes ? Sans identifiant stocké, la réponse honnête est que vous devez deviner. La vraie question de conception est donc : comment bien deviner, et comment faire expirer la supposition ?
La fonction d identité
Voici tout le mécanisme. Quand un évènement arrive à notre edge, le serveur calcule :
visitor_key = sha256(
ip_subnet // not the full IP
+ user_agent // the browser's own header
+ daily_salt // rotates at midnight UTC
)
Les sessions sont une fenêtre de 30 minutes au dessus de cette clé. Le hachage se fait côté serveur, sur Cloudflare Workers, avant que quoi que ce soit ne soit écrit. Le traceur lui même n envoie aucun identifiant parce qu il n en a pas. Il n y a rien sur le client à inspecter, à bloquer ou à effacer, parce qu il n y a rien là.
Trois ingrédients, chacun choisi pour une raison.
Le sous réseau IP, pas l IP complète. Utiliser l adresse complète rendrait la clé à la fois plus précise et plus intrusive. Le sous réseau est volontairement flou. Il absorbe aussi une partie de la variation des réseaux mobiles, où le dernier octet peut changer entre les requêtes alors que le sous réseau reste le même.
Le user agent. Il sépare les deux personnes derrière un routeur domestique mieux que rien. C est un signal faible à lui seul, et c est très bien. C est une entrée sur trois.
Le sel quotidien. C est tout l argument de confidentialité dans une seule variable. Le sel tourne à minuit UTC et l ancien est jeté. Une fois parti, les clés d hier ne peuvent être recalculées par personne, nous compris. Nous ne pourrions pas reconstruire la semaine d une personne si un tribunal nous le demandait. L identifiant n a pas besoin d être supprimé parce qu il expire par construction.
Le défaut
Cette rotation du sel est aussi un défaut, et nous voulons être précis à son sujet plutôt que de le cacher dans une note de bas de page.
À minuit UTC, chaque clé de visiteur sur la planète change. La même personne, sur le même réseau, dans le même navigateur, devient un tout nouveau visiteur. Ce qui signifie :
- Les comptes de visiteurs uniques sur des plages de plusieurs jours sont surestimés. Un lecteur quotidien apparaît comme sept personnes dans une vue hebdomadaire.
- Un taux de visiteurs récurrents sur plusieurs jours n est pas quelque chose que nous pouvons calculer honnêtement en mode sans cookies, donc nous ne faisons pas semblant.
- Un parcours de réflexion de cinq jours, où quelqu un lit votre page de tarifs le lundi et s inscrit le vendredi, ressemble à deux personnes sans lien.

Si votre activité dépend de la stabilité des visiteurs d un jour à l autre, cette conception vous agacera. Ce n est pas un rapport de bogue que nous pouvons corriger. C est le prix de la propriété décrite ci dessus, et nous pensons que ce prix mérite d être énoncé clairement.
Ce qui fonctionne encore, et pourquoi l attribution du revenu survit
Tout ce qui se passe à l intérieur d une journée fonctionne normalement : sessions, parcours, entonnoirs, vue en direct et attribution de canal pour la visite en cours.
Le cas intéressant est le revenu. Si l identité meurt à minuit, comment pouvons nous vous dire quel canal a produit un client payant trois semaines après la première visite ?
Parce qu à la conversion, les suppositions s arrêtent. Quand quelqu un s inscrit ou paie, il s identifie auprès de votre produit, et votre produit peut nous le dire. À partir de ce moment, le parcours est ancré à un vrai compte, et la question d attribution redevient répondable, à rebours depuis la conversion. La phase anonyme reste anonyme. La phase payante est précise. Nous pensons que c est le bon endroit pour la frontière : la précision arrive exactement quand une personne choisit une relation avec vous.
Ce que nous avons rejeté
Un fingerprinting plus lourd. Entropie du canvas, énumération des polices, particularités du contexte audio. Cela rendrait la clé plus stable et cela ferait de nous une entreprise de surveillance avec une plus jolie page d accueil. Non.
Un sel hebdomadaire. Meilleure continuité, histoire de confidentialité plus douce. Une fois que vous tournez chaque semaine, vous êtes à un changement de configuration du mensuel, et à un autre du jamais. Le quotidien est une ligne claire, et les lignes claires survivent à la pression produit.
Un repli localStorage. Stocker une clé seulement quand une heuristique décide que c est acceptable signifierait que la phrase honnête sur notre page d accueil a besoin d un astérisque. La phrase vaut plus que la continuité.
Collisions, parce que l honnêteté va dans les deux sens
Le défaut ci dessus divise une personne en plusieurs. 
L échec inverse existe aussi : deux personnes dans le même bureau, sur le même sous réseau, avec des versions de navigateur identiques, peuvent fusionner en un seul visiteur pour une journée. Nous l acceptons. Le sous comptage et le sur comptage sont tous deux des distorsions, mais elles sont bornées, elles expirent chaque jour, et aucune ne nécessite d écrire sur l appareil de qui que ce soit.
Si vous avez quand même besoin de stabilité d un jour à l autre
Sans cookies est le défaut, pas un dogme. Chaque site dans Zenovay a un interrupteur. Désactivez le mode sans cookies et le suivi utilise un cookie propriétaire, les visiteurs restent stables d un jour à l autre, et les obligations de consentement qui vont avec vous reviennent, comme avec n importe quel outil. Le défaut reste sans stockage parce que les défauts sont ce que la plupart des gens expédient.
Le point
Nous avons écrit ceci parce que la plupart des affirmations sans cookies sont des phrases marketing, et les phrases marketing n ont pas de modes de défaillance. Les vrais mécanismes en ont. Le nôtre divise les gens à minuit UTC, fusionne quelques collègues de bureau, et refuse de répondre aux questions auxquelles il ne peut pas répondre honnêtement. Sachant cela, vous pouvez décider de ce que signifient nos chiffres.
Si vous avez construit des systèmes d identité et voyez un compromis plus fin que nous avons manqué, nous voulons vraiment l entendre.



