Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Redis est un stockage de données en mémoire open source utilisé côté serveur comme cache, broker de messages et magasin de sessions.
Redis (Remote Dictionary Server) est un magasin de données en mémoire open source utilisé comme cache, base clé valeur, magasin de sessions, broker de messages et limiteur de débit. Très déployé derrière les applications web, il sert à réduire la charge des bases et à accélérer les réponses. Les offres managées courantes sont Redis Cloud, Amazon ElastiCache for Redis, Google Cloud Memorystore et Azure Cache for Redis.
Comme tout cache, Redis stocke ce que votre application y dépose. En usage courant cela inclut sessions, jetons JWT ou OAuth, codes de réinitialisation de mot de passe, profils utilisateurs mis en cache, paniers, compteurs de rate limiting indexés sur l''IP et files de tâches en arrière, plan. Même avec un TTL court, cela peut constituer des données personnelles tant qu''elles sont en mémoire.
Le RGPD s''applique dès que Redis contient des données personnelles, même brièvement. Il faut une base légale, des accès sécurisés et restreints, et l''application des mêmes garanties aux sauvegardes et répliques. La directive ePrivacy vise les cookies et technologies similaires en navigateur, pas Redis lui même ; toutefois, lorsque Redis stocke un identifiant de session lié à un cookie strictement nécessaire, ce cookie reste exempté de consentement.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Aucun consentement navigateur n''est requis pour utiliser Redis car le stockage est côté serveur. La base légale est généralement l''exécution du contrat (art. 6(1)(b) RGPD) quand Redis sert aux sessions et logins, ou l''intérêt légitime (art. 6(1)(f) RGPD) pour le cache, le rate limiting et la lutte contre la fraude. Les données restent soumises à la minimisation et à la sécurité.
Redis Cloud, Amazon ElastiCache for Redis, Google Cloud Memorystore et Azure Cache for Redis sont opérés par des fournisseurs américains. Même avec une région UE, le risque lié au CLOUD Act subsiste : il faut ancrer les transferts dans le Data Privacy Framework UE US ou des Clauses Contractuelles Types avec analyse d''impact de transfert. Côté Europe, citons Scaleway Managed Redis, OVHcloud et le self hosting sur une infrastructure souveraine.
Activez TLS pour le trafic clients et de réplication, exigez une authentification, isolez Redis sur un réseau privé, fixez des TTL conservateurs, évitez la persistance (RDB/AOF) inutile pour les données sensibles, chiffrez les fichiers de persistance si vous les conservez, restreignez FLUSHALL et KEYS, surveillez les accès non autorisés et inscrivez Redis au registre des traitements.
Les sites web utilisant Redis doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD est recommandée lorsque Redis met en cache un grand volume de données personnelles, conserve des jetons d'authentification pour des systèmes sensibles, ou alimente des chaînes de profilage. Un cache en mémoire pure avec TTL court et sans persistance réduit fortement le risque.
Exemple de texte de consentement
Aucun consentement navigateur n'est requis car Redis fonctionne côté serveur. Indiquez dans votre politique de confidentialité l'utilisation d'une couche de cache pour la performance, les catégories de données concernées et la durée de conservation.
Ce service peut collecter des donnees utilisateur. Assurez votre conformite RGPD avec FlowConsent.
Non. Redis est un magasin mémoire côté serveur et n'écrit jamais de cookie. L'application qui utilise Redis peut poser des cookies de session, mais ce sont des cookies techniques régis séparément.
Pas de consentement navigateur requis. Tant que Redis ne contient que des données opérationnelles nécessaires au service, une base RGPD telle que l'exécution du contrat ou l'intérêt légitime suffit.
Exécution du contrat (art. 6(1)(b) RGPD) lorsque Redis porte les sessions ou les paniers, intérêt légitime (art. 6(1)(f) RGPD) pour le cache de performance, le rate limiting et la détection d'abus.
Un Redis auto, hébergé dans l'UE ne transfère rien. Avec Redis Cloud, Amazon ElastiCache, Google Memorystore ou Azure Cache for Redis, des transferts peuvent avoir lieu malgré une région UE ; encadrez les avec le Data Privacy Framework UE US ou des Clauses Contractuelles Types.
Pas dans le cas général d'un cache, mais recommandée quand Redis détient des jetons d'authentification pour des systèmes sensibles, de grands volumes de données personnelles ou des données alimentant du profilage.
Limitez Redis à un réseau privé, exigez une authentification, activez TLS, fixez des TTL conservateurs, restreignez les commandes dangereuses, chiffrez les fichiers de persistance, faites des sauvegardes chiffrées dans la même région et documentez Redis au registre des traitements.
Valkey est un fork open source de Redis sous la Linux Foundation. KeyDB, Dragonfly et Memcached sont d'autres magasins en mémoire. Pour l'hébergement géré européen : Scaleway, OVHcloud et Clever Cloud proposent des offres compatibles.
Redis n'apparaît généralement pas dans la politique cookies car il n'en pose aucun. Mentionnez dans la politique de confidentialité l'existence d'une couche de cache serveur, les catégories de données concernées et la durée de conservation.