Google Ads teste le blocage des actions sensibles sous Gmail
Épisode 0
Retour au blog
Google AdsGestion de compteSécuritéAccès utilisateursVeille

Google Ads teste le blocage des actions sensibles sous Gmail

MAXENCE VANDERSWALMEN

MAXENCE VANDERSWALMEN

Dirigeant d'agence & Expert Google Ads

5 min

Google a publié une page d'aide qui décrit une nouvelle restriction : les utilisateurs connectés à Google Ads avec une adresse email en domaine gratuit se voient bloquer certaines actions sensibles, et doivent passer sur une adresse d'entreprise. La mesure est présentée comme un pilote, sur une partie des annonceurs seulement. Pour beaucoup de freelances et de petites structures qui gèrent leurs comptes depuis une adresse Gmail personnelle, la question devient celle de l'hygiène d'accès : qui, dans le compte, peut encore inviter ou retirer un utilisateur si la règle s'applique.

Ce que dit exactement la page d'aide Google

La formulation de Google est directe : « Users accessing Google Ads via free domain email addresses (such as @gmail.com or @yahoo.com) will be blocked from completing sensitive actions and must transition to a corporate email domain » (Google Ads Help).

Deux actions sensibles sont citées nommément : les mises à jour d'associations de comptes (account linking updates) et les changements d'accès utilisateurs (user access changes). Google précise dans la même page que cette liste n'est pas exhaustive et qu'elle peut évoluer sans préavis : « The list of sensitive actions above are non-exhaustive and are subject to change without prior notice. » Autrement dit, le périmètre publié aujourd'hui n'a pas vocation à rester figé, et il vaut mieux ne pas extrapoler d'autres actions (facturation, suppression de compte, changement de devise) tant que Google ne les documente pas.

La définition du domaine gratuit est elle aussi donnée par Google : « an address provided by a public, non-corporate email service where any individual can sign up for an account without proving ownership of a specific business » (Google Ads Help). Seuls @gmail.com et @yahoo.com sont cités en exemple. Aucune liste fermée de domaines concernés ne figure sur la page consultée.

Un pilote limité à une partie des annonceurs

Le point le plus important pour calibrer la réaction : Google écrit que « This update is currently being piloted for a subset of advertisers » (Google Ads Help). La règle ne concerne donc pas l'ensemble des annonceurs à ce stade.

Et c'est là que la documentation s'arrête. La page consultée n'indique ni date de début, ni date de fin, ni calendrier de généralisation éventuelle. Elle ne précise pas non plus quels marchés sont inclus : rien ne permet de dire si la France, la Belgique, la Suisse ou le Canada font partie du périmètre. Ces points ne figurent pas dans la documentation : il n'y a pas lieu de les extrapoler. Google indique en revanche comment on apprend qu'on est concerné : « You will receive an email notification if your account is enrolled in this updated security requirement » (Google Ads Help). La page ne dit ni à quelle adresse ni dans quel délai part cette notification.

Côté reprise presse, Search Engine Land a signalé le document le 6 août 2026, sous la signature d'Anu Adegbola, et résume la règle ainsi : « actions such as changing user access or updating account links will require a corporate email address ». À noter : la page d'aide Google consultée n'affiche ni date de publication ni date de mise à jour. Le 6 août est la date de l'article de Search Engine Land, la page d'aide ne porte aucune date.

La procédure de bascule et le déclencheur Multi-Party Approval

Google décrit une marche à suivre en trois temps : un administrateur ajoute l'adresse email d'entreprise depuis Admin > Access and security, l'invitation part vers cette adresse, l'utilisateur l'accepte. Une étape s'ajoute après l'acceptation de l'invitation : l'utilisateur doit configurer une nouvelle passkey pour son compte d'entreprise, Google précisant que « Passkeys are specific to each individual Google Account/email address » (Google Ads Help). Search Engine Land relève le même point : « Users switching to a new corporate login will also need to create a new passkey because passkeys are tied to individual Google Accounts. »

Un détail conditionne le confort de l'opération. Sur un compte comptant trois administrateurs ou plus, « inviting a new user or modifying administrator privileges will trigger Multi-Party Approval (MPA) » (Google Ads Help). L'ajout de l'adresse pro cesse d'être une action solitaire et demande une validation supplémentaire. La page consultée ne décrit pas le comportement en dessous de ce seuil. C'est un argument pour ajouter l'adresse d'entreprise tôt, avant que la liste d'administrateurs s'étoffe.

Plusieurs cas de figure restent hors documentation. Le sort des associations déjà en place n'est pas abordé : la page parle du blocage des actions de modification, elle ne dit pas si les liens existants continuent de fonctionner. Le traitement des comptes administrateurs (MCC) et des accès délégués d'agence n'est pas précisé non plus. Et le cas le plus inconfortable, un compte dont l'unique administrateur est une adresse Gmail sans aucune adresse en domaine d'entreprise disponible, ne fait l'objet d'aucune procédure de secours sur les pages consultées.

Ce que le blocage ne touche pas

Le blocage ne coupe pas l'accès au compte. Google écrit : « Users with free domain emails (@gmail.com) can continue to view reports and make routine campaign edits depending on their access level, but they will be restricted from completing sensitive actions » (Google Ads Help). Search Engine Land reprend la même distinction : consultation des rapports et modifications courantes de campagne restent possibles selon les autorisations.

Search Engine Land pointe par ailleurs le risque pour les agences, les freelances et les petites entreprises qui s'appuient sur un compte Gmail personnel. C'est le profil le plus exposé dans l'écosystème francophone : le compte a souvent été créé avec l'adresse personnelle du dirigeant ou du premier prestataire, et cette adresse est restée l'unique administrateur depuis.

Ce qu'il faut faire maintenant

Le geste utile ne coûte rien et se fait sans attendre d'être concerné par le pilote : recenser les administrateurs de chaque compte géré, repérer ceux qui sont sur une adresse en domaine gratuit, et ajouter une adresse en domaine d'entreprise comme administrateur là où il n'y en a aucune. La page ne documente que le seuil de déclenchement : à partir de trois administrateurs actifs, l'invitation passe par une validation par un autre administrateur. Elle ne dit pas ce qui se passe en dessous de ce seuil (Google Ads Help).

À surveiller ensuite : l'email de notification annoncé par Google en cas d'inclusion dans le pilote, et l'apparition d'un blocage lors d'une invitation utilisateur ou d'une modification d'association (Merchant Center, GA4, Search Console). Et une mise à jour de la page d'aide, puisque Google annonce que la liste des actions sensibles peut changer sans préavis. Pour l'instant, rien dans les sources consultées ne permet de dire quand ni où la règle sortira du pilote.

Les points clés à retenir

  • Google bloque les actions sensibles (associations de comptes, accès utilisateurs) pour les adresses en domaine gratuit type @gmail.com, sur une partie des annonceurs seulement : la page d'aide parle explicitement d'un pilote.
  • Ajouter dès maintenant une adresse en domaine d'entreprise comme administrateur sur chaque compte géré : à partir de trois administrateurs actifs, Google indique que l'invitation déclenche une Multi-Party Approval.
  • La bascule ne s'arrête pas à l'invitation acceptée : Google demande aussi de configurer une nouvelle passkey pour le compte d'entreprise.
  • Aucune source consultée ne donne le calendrier du pilote, les marchés concernés, ni le traitement des accès délégués via MCC. Google annonce en revanche une notification par email pour les comptes inclus.
  • Google confirme sur sa page d'aide que les utilisateurs en domaine gratuit gardent l'accès aux rapports et aux modifications courantes de campagne selon leur niveau d'accès : seules les actions sensibles sont bloquées.

Cet article est basé sur l'épisode 0 du podcast

Écoutez la version complète avec Alexia et Maxence pour aller encore plus loin.

Écouter l'épisode