Ce site est sans cookie. Il n’effectue pas de statistiques. J’ai depuis longtemps banni Google Analytics et autres dispositifs. On pourrait penser que tout est parfait du point de vue du droit. Il existe pourtant une zone d’ombre au niveau de l’hébergeur et des choses à faire pour respecter vraiment la réglementation.
Un site sans cookie n’est pas forcément respectueux du RGPD
Ce site accepte les commentaires. Une base de données se constitue comportant des mails. C’est la même chose avec la newsletter. Il faut donc garantir aux visiteuses et visiteurs qu’on ne partagera pas ces données et que sur simple demande elles pourront être retirées.
Ce qu’on sait moins, c’est que toute connexion à un site envoie à l’hébergeur un certain nombre de données.
Pour mémoire voici ce qui est transmis :
- Adresse IP (Internet Protocol) du visiteur
- Date et heure précise de la requête
- Page/URL demandée, méthode HTTP, code de réponse (200, 404…)
- User-agent : navigateur, version, système d’exploitation
- Referer : la page depuis laquelle le visiteur arrive (parfois révélatrice, ex. un moteur de recherche avec la requête tapée, la page d’un autre site)
- Taille de la ressource transférée
- Parfois la langue du navigateur (en-tête Accept-Language)
L’adresse IP est une donnée personnelle
C’est l’identifiant numérique unique attribué à un appareil connecté à un réseau. Celui-ci permet de le localiser et de communiquer avec lui sur Internet. C’est l’équivalent d’une adresse postale pour les échanges de données.
Deux formats existent : IPv4 (ex. 192.168.1.1) et IPv6, plus récent et plus long.
Selon la CNIL, l’adresse IP est considérée comme une donnée à caractère personnel, car elle peut, seule ou combinée à d’autres informations (logs, fournisseur d’accès), permettre d’identifier indirectement une personne physique.
Et si j’utilise un VPN ?
Un certain nombre de personnes pensent être protégées grâce à leur VPN. Doux rêve !
Ce qu’un VPN permet :
- L’adresse IP visible par le site/hébergeur est celle du serveur VPN, pas l’IP réelle de l’utilisateur
- Le site ne peut donc pas remonter directement à l’adresse IP d’origine ni au fournisseur d’accès réel
Mais en réalité :
Le VPN lui-même connaît l’IP réelle de l’utilisateur : le point de vigilance ou de confiance se déplace vers le fournisseur VPN, dont la politique de conservation des logs devient l’enjeu.
Le user-agent (navigateur, OS) continue d’être transmis normalement
Le referer, les pages visitées, les horaires de connexion sont toujours « logués ».
Si l’utilisateur est identifié par ailleurs (connexion à un compte, formulaire rempli, cookie de session applicatif), le VPN laissera passer évidemment ces informations.
Comment retrouver ces données cachées ?
Je n’ai jamais vu aucun hébergeur attirer vraiment mon attention là dessus.
Selon les hébergeurs, l’accès peut varier mais on peut retrouver ces fichiers dans le « gestionnaire de fichiers » (dossier logs) ou dans une rubrique du « Cpanel ».
Certains hébergeurs comme le mien compilent ces données pour des statistiques effectuées par exemple avec le logiciel AWStats ou d’autres outils.

Certaines données peuvent être conservées sans que l’on n’y prenne garde.
J’ai supprimé l’archivage et activé ici la suppression des journaux à la fin de chaque mois mais il faut aussi aller dans le gestionnaire de fichiers : l’hébergeur devrait supprimer les données d’Awstats au delà de 12 mois (recommandation CNIL) mais j’en ai trouvé de 15 mois.
Statistiques
Juste un mot à leur propos : dans une logique de compétition, certains promeuvent les statistiques. Un site commercial verra s’il est efficace au nombre de commandes, d’autres sites aux interactions… Les statistiques avec cookies comme les outils Google peuvent se montrer très intrusives. D’autres comme Matomo respectent mieux les usagers. Il y a tout de même des limites en termes de fiabilité : nombre de personnes configurent leur navigateur à bon escient pour refuser les cookies et Matomo a d’ailleurs une option sans cookie mais alors il y a en effet une perte de fiabilité. Ce site est mis en cache avec XtremCache Varnish qui se place en frontal du serveur web (avant Apache/Nginx et avant PHP/WordPress) ce qui fait que la requête ne remonte pas jusqu’à Apache ni jusqu’à WordPress. Résultat : elle n’apparaît pas (ou de façon incomplète) dans les logs Apache/Nginx que lisent AWStats ou GoAccess, ni ne déclenche l’exécution PHP nécessaire aux compteurs basés sur des plugins (type Koko Analytics, et autres Jetpack Stats). Plus une page est mise en cache et servie rapidement sans repasser par le serveur d’origine, plus elle échappe aux logs classiques. Mais ça n’empêche pas de devoir nettoyer les journaux !
Je crois qu’on peut demander à son hébergeur de supprimer AwStats du Cpanel. Je le conserve cependant pour avoir une idée générale du type de visites et de leur origine. Ça permet aussi d’identifier peu ou prou la part de robots. Ce site a la particularité d’être fréquenté par plus de 140 instances du Fédiverse, de linuxiens et d’utilisateurs du navigateur Firefox !
Que l’on visite un site, ou que l’on en tienne un, on voit donc que tout n’est pas aussi transparent qu’on le penserait au premier abord !

Un mot en retour ?