Carte des requêtes tierces

Ouvrir une seule page revient souvent à parler à une douzaine d’entreprises dont vous n’avez jamais entendu parler. Cette carte nomme chacune d’elles, indique le type de service et place ses serveurs sur une carte du monde.

Ou essayez bbc.com, nytimes.com

Une page est assemblée à partir de nombreux serveurs

L’adresse dans la barre du navigateur désigne un seul site, mais le HTML qui revient est en réalité une liste de courses. Récupérer cette police chez Google, ce script chez un gestionnaire de balises, ce lecteur vidéo chez YouTube. Le navigateur obéit et ouvre une connexion vers chacun de ces hôtes. Tout hôte qui n’appartient pas au site que vous visitez est un tiers.

Aucune de ces connexions n’est anonyme. Chacune transporte l’adresse IP du visiteur, le navigateur et le système dans l’en-tête User-Agent et normalement un en-tête Referer qui nomme le site ou la page exacte lue. Si le tiers a déjà déposé un cookie dans ce navigateur, sur n’importe quel site, le cookie suit aussi. Une entreprise présente sur de nombreux sites peut donc reconnaître une même personne qui passe de l’un à l’autre. Souvent, le propriétaire du site n’a rien choisi de tout cela : un thème ou une extension a ajouté la requête.

Comment la carte est dessinée

Notre serveur télécharge la page et lit son code source. Il collecte les hôtes nommés dans les scripts, les feuilles de style, les images et les listes srcset, les médias, les iframes, les indications preconnect et preload, les cibles de formulaires, les valeurs CSS url() et les pixels de suivi placés dans <noscript>. Quand la page charge Google Tag Manager, nous récupérons aussi le fichier du conteneur (deux conteneurs au plus) et y cherchons les services qu’il peut injecter.

Chaque hôte est comparé à une liste d’environ 120 services connus, qui donne un nom, un propriétaire, le pays du siège de ce propriétaire et une catégorie. Les hôtes qui ne correspondent à rien sont regroupés par domaine et affichés comme non identifiés. Une adresse simplement écrite dans un script en ligne n’est retenue que si elle appartient à un service connu, car les scripts mentionnent beaucoup d’adresses qu’ils n’appellent jamais.

Jusqu’à 40 hôtes sont ensuite localisés. Une requête DNS renvoie une adresse IP, puis le service IP-vers-ASN de Team Cymru renvoie le réseau qui annonce cette adresse et le pays où le bloc est enregistré. Le tableau est trié de la catégorie la plus intrusive à la moins intrusive : publicité, analytics, réseaux sociaux, marketing, chat, vidéo, cartes, formulaires, paiement, polices, protection contre les robots, outils de consentement, bibliothèques, hébergement. Le compteur « Suivi » additionne les quatre premières.

Trois sens du mot « où »

Où le bloc d’adresses IP est enregistré
C’est ce que montre la carte. C’est un fait administratif consigné par les registres Internet régionaux.
Où se trouve la machine qui répond
Les grands réseaux annoncent la même adresse depuis des centres de données sur tous les continents et dirigent chaque visiteur vers le plus proche. Un bloc enregistré aux États-Unis peut être servi depuis Francfort pour un visiteur en Allemagne et les données peuvent ensuite être copiées ailleurs.
Où l’entreprise est établie
Indiqué par « HQ » dans le tableau. C’est ce qui détermine quels tribunaux et quelles autorités peuvent exiger des données à l’entreprise, où que se trouvent ses machines.

Les lois sur les transferts internationaux regardent surtout le troisième sens et le contrat en place. Selon le chapitre V du RGPD, les données personnelles ne peuvent quitter l’Espace économique européen que vers un pays couvert par une décision d’adéquation, ou avec des garanties comme les clauses contractuelles types.

Raccourcir la liste

  • Retirez ce que personne n’utilise. Les pixels de campagnes terminées et les widgets d’extensions désinstallées continuent de transmettre des données pendant des années.
  • Servez vous-même les fichiers statiques. Polices, jeux d’icônes et bibliothèques de scripts peuvent être copiés sur votre propre domaine. Avec HTTP/2, c’est généralement plus rapide qu’un CDN public, puisque les navigateurs ne partagent plus les fichiers en cache entre les sites.
  • Chargez les contenus intégrés à la demande. Affichez une image à la place d’une vidéo ou d’une carte et chargez le vrai contenu au clic. L’outil contenu intégré chargé au clic écrit ce code.
  • Parlez moins à ceux qui restent. Referrer-Policy: strict-origin-when-cross-origin envoie aux tiers votre domaine plutôt que l’adresse complète de la page.
  • Empêchez la liste de regrossir. Un en-tête Content-Security-Policy fonctionne comme une liste d’autorisations. Un hôte qui n’y figure pas ne peut pas être appelé, quoi que prétende ajouter une extension.

Les scripts ne sont pas exécutés. Un service qu’un autre script charge plus tard, ou qui n’apparaît qu’après l’acceptation des cookies par le visiteur, peut manquer et un hôte nommé dans le code source n’est pas toujours contacté pour chaque visiteur. Les services marqués « envoi de formulaire » ne reçoivent des données que lorsque quelqu’un envoie le formulaire. Pour voir quels traceurs démarrent avant le consentement, lancez l’analyse des cookies.

Questions fréquentes

Qu’est-ce qu’une requête tierce ?

Une requête que le navigateur envoie, pendant le chargement d’une page, vers un domaine autre que celui visité. Une police provenant de fonts.googleapis.com sur votre site en est une. Une image provenant de votre propre sous-domaine n’en est pas une.

Une adresse IP est-elle une donnée personnelle ?

Selon le RGPD, en général oui. La Cour de justice de l’UE a jugé dans l’affaire Breyer (2016) que même une adresse IP dynamique est une donnée personnelle quand celui qui la détient dispose de moyens légaux d’identifier la personne. Plusieurs lois d’États américains rangent aussi les adresses IP parmi les renseignements personnels.

Pourquoi une entreprise américaine apparaît-elle dans un autre pays ?

La carte montre où chaque bloc d’adresses IP est enregistré et les entreprises mondiales détiennent des blocs enregistrés dans de nombreux pays. Le pays d’origine de l’entreprise est un fait distinct, que vous trouverez sur la ligne « HQ » du tableau.

Charger des scripts depuis un CDN pose-t-il un problème de confidentialité ?

L’exploitant du CDN voit l’adresse IP de chaque visiteur et le site d’où il vient. Vous dépendez aussi de lui pour la sécurité, puisque celui qui contrôle ce fichier contrôle votre page. Héberger le fichier vous-même évite les deux. Si vous gardez le CDN, ajoutez un attribut integrity pour qu’un fichier modifié soit rejeté.

Comment voir les requêtes tierces dans mon propre navigateur ?

Ouvrez les outils de développement, choisissez l’onglet Réseau et rechargez la page. La colonne Domaine montre chaque hôte contacté. Chrome et Edge ont un filtre « Requêtes tierces ». Cette vue inclut ce que chargent les scripts, que notre carte ne peut pas voir.

Pourquoi un service que j’utilise est-il absent de la carte ?

Il est probablement ajouté par JavaScript après le chargement de la page, ou retenu par votre bandeau de consentement jusqu’à ce que le visiteur accepte. Seuls les hôtes écrits dans le code source HTML ou dans un conteneur Tag Manager apparaissent ici.