Site sans cookie, et vos logs, vous y pensez ?


RGPD

·

3–5 minutes

Ce site est sans cookie. Il n’effectue pas de statistiques. J’ai depuis longtemps banni Google Analytics et autres dispositifs. On pourrait penser que tout est parfait du point de vue du droit. Il existe pourtant une zone d’ombre au niveau de l’hébergeur et des choses à faire pour respecter vraiment la réglementation.

Ce site accepte les commentaires. Une base de données se constitue comportant des mails. C’est la même chose avec la newsletter. Il faut donc garantir aux visiteuses et visiteurs qu’on ne partagera pas ces données et que sur simple demande elles pourront être retirées.

Ce qu’on sait moins, c’est que toute connexion à un site envoie à l’hébergeur un certain nombre de données.

Pour mémoire voici ce qui est transmis :

  • Adresse IP (Internet Protocol) du visiteur
  • Date et heure précise de la requête
  • Page/URL demandée, méthode HTTP, code de réponse (200, 404…)
  • User-agent : navigateur, version, système d’exploitation
  • Referer : la page depuis laquelle le visiteur arrive (parfois révélatrice, ex. un moteur de recherche avec la requête tapée, la page d’un autre site)
  • Taille de la ressource transférée
  • Parfois la langue du navigateur (en-tête Accept-Language)

L’adresse IP est une donnée personnelle

C’est l’identifiant numérique unique attribué à un appareil connecté à un réseau. Celui-ci permet de le localiser et de communiquer avec lui sur Internet. C’est l’équivalent d’une adresse postale pour les échanges de données.

Deux formats existent : IPv4 (ex. 192.168.1.1) et IPv6, plus récent et plus long.

Selon la CNIL, l’adresse IP est considérée comme une donnée à caractère personnel, car elle peut, seule ou combinée à d’autres informations (logs, fournisseur d’accès), permettre d’identifier indirectement une personne physique.

Et si j’utilise un VPN ?

Un certain nombre de personnes pensent être protégées grâce à leur VPN. Doux rêve !

Ce qu’un VPN permet :

  • L’adresse IP visible par le site/hébergeur est celle du serveur VPN, pas l’IP réelle de l’utilisateur
  • Le site ne peut donc pas remonter directement à l’adresse IP d’origine ni au fournisseur d’accès réel

Mais en réalité :

Le VPN lui-même connaît l’IP réelle de l’utilisateur : le point de vigilance ou de confiance se déplace vers le fournisseur VPN, dont la politique de conservation des logs devient l’enjeu.

Le user-agent (navigateur, OS) continue d’être transmis normalement

Le referer, les pages visitées, les horaires de connexion sont toujours « logués ».

Si l’utilisateur est identifié par ailleurs (connexion à un compte, formulaire rempli, cookie de session applicatif), le VPN laissera passer évidemment ces informations.

Comment retrouver ces données cachées ?

Je n’ai jamais vu aucun hébergeur attirer vraiment mon attention là dessus.

Selon les hébergeurs, l’accès peut varier mais on peut retrouver ces fichiers dans le « gestionnaire de fichiers » (dossier logs) ou dans une rubrique du « Cpanel ».

Certains hébergeurs comme le mien compilent ces données pour des statistiques effectuées par exemple avec le logiciel AWStats ou d’autres outils.

Certaines données peuvent être conservées sans que l’on n’y prenne garde.

J’ai supprimé l’archivage et activé ici la suppression des journaux à la fin de chaque mois mais il faut aussi aller dans le gestionnaire de fichiers : l’hébergeur devrait supprimer les données d’Awstats au delà de 12 mois (recommandation CNIL) mais j’en ai trouvé de 15 mois.

Statistiques

Juste un mot à leur propos : dans une logique de compétition, certains promeuvent les statistiques. Un site commercial verra s’il est efficace au nombre de commandes, d’autres sites aux interactions… Les statistiques avec cookies comme les outils Google peuvent se montrer très intrusives. D’autres comme Matomo respectent mieux les usagers. Il y a tout de même des limites en termes de fiabilité : nombre de personnes configurent leur navigateur à bon escient pour refuser les cookies et Matomo a d’ailleurs une option sans cookie mais alors il y a en effet une perte de fiabilité. Ce site est mis en cache avec XtremCache Varnish qui se place en frontal du serveur web (avant Apache/Nginx et avant PHP/WordPress) ce qui fait que la requête ne remonte pas jusqu’à Apache ni jusqu’à WordPress. Résultat : elle n’apparaît pas (ou de façon incomplète) dans les logs Apache/Nginx que lisent AWStats ou GoAccess, ni ne déclenche l’exécution PHP nécessaire aux compteurs basés sur des plugins (type Koko Analytics, et autres Jetpack Stats). Plus une page est mise en cache et servie rapidement sans repasser par le serveur d’origine, plus elle échappe aux logs classiques. Mais ça n’empêche pas de devoir nettoyer les journaux !

Je crois qu’on peut demander à son hébergeur de supprimer AwStats du Cpanel. Je le conserve cependant pour avoir une idée générale du type de visites et de leur origine. Ça permet aussi d’identifier peu ou prou la part de robots. Ce site a la particularité d’être fréquenté par plus de 140 instances du Fédiverse, de linuxiens et d’utilisateurs du navigateur Firefox !


Que l’on visite un site, ou que l’on en tienne un, on voit donc que tout n’est pas aussi transparent qu’on le penserait au premier abord !


Je vis en pays de Rouergue. Je partage ici chaque jour ou presque, un journal, de la fiction, de la poésie ou des chansons. Garanti « fait » à la main, ce site ne vous piste pas. Si vous aimez, partagez !


VOUS POURRIEZ AIMER AUSSI

dernières publications

Les commentaires

Commentez, ou publiez une réponse sur votre blog (avec un lien vers cet article) ou sur le Fediverse (Mastodon, etc.) : elle apparaîtra ici.

3 réponses à « Site sans cookie, et vos logs, vous y pensez ? »

  1. Avatar de tofeo :verified:

    @vbreton

    Les logs des hébergeurs c'est la responsabilité de l'hébergeur. Lui doit respecter la loi RGPD ce n'est plus notre part.

    Tu as raison avec les adresses emails et commentaires. C'est bien de préciser les choses.

    Un commentaire depuis Masto qui est supprimé sera supprimé aussi sur le site wordpress normalement ( à tester)

    J'ai remarqué que le monde fédiverse laissent beaucoup de choses non supprimés des comptes inactifs foir supprimés depuis des années sont toujours proposés

    1. Avatar de Vincent Breton

      Pardon de contredire mais c’est justement ce que l’on croit souvent : l’hébergeur est sous-traitant, mais c’est l’éditeur du site (moi) qui reste responsable de traitement au sens du RGPD, c’est justement pour ça que je purge moi-même mes logs. Ce n’est pas mon hébergeur qui sera sanctionné mais bien moi si plainte était déposée auprès de la CNIL ! 😉

      1. Avatar de Vincent Breton

        concernant le Fediverse, ce n’est pas le compte qui est responsable du RGPD mais l’instance concernée. Une personne qui s’abonne à mon site via le Fediverse, le fait via son instance.

Un mot en retour ?

Vous souhaitez citer cet article sur votre site ? Indiquez simplement votre lien ici.