Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
StackPath était un réseau de diffusion de contenu et une plateforme edge qui proposait un pare-feu applicatif web et une protection contre les bots pour accélérer et sécuriser les sites. Il déposait des cookies de sécurité et de répartition de charge propriétaires, principalement lorsqu'une requête déclenchait un défi comme un captcha. Point important, StackPath a arrêté son CDN et son WAF en novembre 2023 et a cessé toute activité en 2024, Akamai et Gcore ayant racheté une partie de sa technologie. Ce guide est fourni à titre de référence et pour aider les opérateurs qui doivent encore le retirer et migrer vers un fournisseur actif.
StackPath était un réseau de diffusion de contenu et une plateforme edge qui aidait les sites à se charger plus vite et à rester protégés en servant le contenu depuis des points de présence proches du visiteur. Outre la mise en cache, il offrait un pare-feu applicatif web et une protection contre les bots qui inspectaient les requêtes en périphérie et pouvaient bloquer, limiter le débit ou défier le trafic suspect. Il faut indiquer clairement le statut actuel, car StackPath a arrêté son CDN et l''ancien CDN Highwinds en novembre 2023, a interrompu son WAF au même moment et a cessé toute activité en 2024. Akamai a racheté certains actifs CDN et Gcore a racheté la technologie de protection des applications et des API web, mais le service StackPath lui-même n''est plus disponible. Cette page sert donc de référence et de guide pour les opérateurs qui doivent encore retirer StackPath et passer à un fournisseur pris en charge. Le traiter comme une intégration active serait inexact.
Lorsqu''il fonctionnait, le pare-feu applicatif web de StackPath pouvait déposer divers cookies propriétaires, surtout dans des cas comme un défi captcha ou JavaScript ou lorsque la répartition de charge était appliquée. Les cookies WAF documentés comprenaient des noms comme sp_lit, sbtsck, SPC, SPLB, cnfc, pvstr, DGCC et des valeurs similaires utilisées pour le handshake, le défi et le routage. Le cookie sbtsck, par exemple, était associé à la gestion du captcha et du handshake et avait généralement une courte durée. En tant que couche CDN et de sécurité edge, StackPath traitait aussi des métadonnées de requête comme l''adresse IP, l''agent utilisateur et les en-têtes pour appliquer ses règles de sécurité. Ces valeurs peuvent constituer des données personnelles car elles peuvent identifier ou isoler un visiteur. Le service étant arrêté, aucun nouveau cookie n''est déposé, mais les références héritées doivent être nettoyées.
Lorsque StackPath était utilisé, les métadonnées de requête et les cookies de sécurité qu''il gérait étaient des données personnelles au sens du RGPD, et StackPath agissait comme sous-traitant pour l''éditeur du site qui restait le responsable du traitement. La diffusion de contenu et la sécurité réseau sont des intérêts légitimes reconnus au titre de l''article 6(1)(f), si bien que cette base pouvait fonder le traitement à condition de documenter un test de mise en balance. La directive ePrivacy s''appliquait séparément aux cookies, puisque le stockage et la lecture d''informations sur un appareil exigent en principe le consentement, sauf nécessité stricte pour un service expressément demandé. Les cookies de sécurité et de répartition de charge strictement nécessaires sont souvent considérés comme exemptés, tandis que tout usage plus large requiert le consentement. Le service ayant pris fin, la question ePrivacy en direct est largement sans objet pour StackPath, mais la même analyse doit désormais être menée pour le fournisseur de remplacement.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Historiquement, de nombreux opérateurs classaient les cookies de sécurité et de répartition de charge de StackPath comme strictement nécessaires et les chargeaient sans consentement préalable, au motif qu''ils protégeaient et servaient le site demandé. Cette position n''était fondée que lorsque les cookies se limitaient réellement à la sécurité et au routage et n''étaient pas réutilisés à d''autres fins. Le service étant arrêté, la tâche pratique est différente, car votre plateforme de gestion du consentement ne doit plus lister StackPath comme fournisseur actif. Vous devez retirer les entrées StackPath de votre bannière et de votre inventaire de cookies et ajouter le fournisseur de remplacement avec un classement exact. Si des cookies StackPath sont encore servis par une configuration obsolète, traitez cela comme un défaut à corriger et non comme une catégorie à conserver.
StackPath était une société américaine basée à Dallas, au Texas, et exploitait un réseau edge mondial, de sorte que le trafic des visiteurs européens pouvait être traité aux États-Unis et à des emplacements edge dans d''autres régions. Les transferts vers les États-Unis pendant son exploitation auraient nécessité un mécanisme approprié comme les clauses contractuelles types ou, plus tard, le Data Privacy Framework UE États-Unis. Le service étant arrêté, la question des transferts en direct concerne désormais le fournisseur de remplacement et non StackPath. En tant que responsable du traitement, vous devez mettre à jour votre registre pour retirer StackPath, confirmer le mécanisme de transfert du nouveau fournisseur et réaliser une analyse d''impact du transfert pour ce fournisseur si votre approche du risque l''exige. Conserver des traces claires de cette transition aide à démontrer la responsabilité.
Commencez par vérifier si StackPath est encore référencé quelque part dans votre infrastructure, y compris les enregistrements DNS, les entrées CNAME, la configuration edge et les gestionnaires de balises. Migrez vers un fournisseur de diffusion de contenu et de sécurité pris en charge comme Akamai, Cloudflare, Fastly ou Gcore et vérifiez que le trafic est désormais correctement routé. Retirez les cookies, scripts et entrées de fournisseur StackPath de votre bannière de cookies, de votre politique cookies et de votre registre de traitement. Réalisez une nouvelle évaluation d''intérêt légitime et, si nécessaire, une analyse d''impact du transfert pour le nouveau fournisseur, et signez son accord de traitement. Mettez à jour votre notice de confidentialité et votre politique cookies pour refléter le fournisseur actuel plutôt que StackPath. Enfin, surveillez tout cookie StackPath résiduel et supprimez-le pour que votre documentation publiée corresponde à la réalité.
Les sites web utilisant StackPath doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
StackPath étant arrêté, la tâche la plus urgente en matière de protection des données est la migration plutôt qu'une évaluation continue. Là où le service était encore référencé, un examen ciblé doit confirmer que les cookies StackPath et la configuration DNS ou edge ont été entièrement retirés et que le trafic passe désormais par un fournisseur pris en charge. Pour le remplaçant actif, une analyse d'impact peut être appropriée s'il applique une lutte anti-bots à grande échelle ou une analyse comportementale, couvrant la nécessité, la conservation et les transferts internationaux. Les registres historiques de traitement doivent être mis à jour pour indiquer que StackPath n'est plus un sous-traitant.
Exemple de texte de consentement
Ce site utilisait auparavant le réseau de diffusion de contenu et le pare-feu applicatif web StackPath, qui pouvaient déposer des cookies de sécurité sur votre appareil pour protéger et accélérer le site. StackPath a été arrêté, veuillez donc vous reporter au fournisseur actuel indiqué dans cette notice.
Domaines tiers contactes
stackpathcdn.comstackpathdns.comstackpath.comhwcdn.netCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| sp_lit | first party security | Session to short lived | Set by the StackPath web application firewall during security checks to help verify the visitor and apply protection rules. Set only when the service was active. |
| sbtsck | first party security | Approximately 1 day | Associated with captcha and handshake handling in the StackPath WAF to confirm a visitor passed a challenge. |
| SPLB | first party functional | Session | Load balancing cookie used by the StackPath edge to route a visitor consistently to a backend during their session. |
| SPC | first party security | Session to short lived | StackPath WAF cookie used as part of bot protection and request validation when a security action was triggered. |
Ce service peut collecter des donnees utilisateur. Assurez votre conformite RGPD avec FlowConsent.
Lorsqu'il fonctionnait, le pare-feu applicatif web de StackPath pouvait déposer des cookies propriétaires comme sp_lit, sbtsck, SPC, SPLB, cnfc et pvstr, surtout lors de défis captcha ou JavaScript et pour la répartition de charge. Le cookie sbtsck était lié à la gestion du captcha et du handshake et avait généralement une courte durée. StackPath étant arrêté, aucun nouveau cookie n'est déposé, mais les anciens doivent être retirés des configurations obsolètes.
Lorsque StackPath fonctionnait, les opérateurs considéraient souvent les cookies de sécurité et de répartition de charge comme strictement nécessaires au titre de l'exemption ePrivacy et les chargeaient sans consentement, à condition qu'ils se limitent à la sécurité et au routage. Tout usage plus large exigeait le consentement. Le service étant arrêté, la tâche actuelle consiste à retirer StackPath de votre bannière et à évaluer le fournisseur de remplacement.
La diffusion de contenu et la sécurité réseau sont des intérêts légitimes reconnus au titre de l'article 6(1)(f), qui fondaient généralement le traitement de StackPath avec un test de mise en balance documenté. La directive ePrivacy régissait séparément les cookies. StackPath agissait comme sous-traitant pour l'éditeur du site, qui restait le responsable du traitement.
Oui. StackPath était une société américaine basée à Dallas et exploitait un réseau edge mondial, le trafic européen pouvait donc être traité aux États-Unis et dans d'autres régions. Ces transferts nécessitaient un mécanisme comme les clauses contractuelles types ou le Data Privacy Framework UE États-Unis. La question des transferts concerne désormais votre fournisseur de remplacement.
StackPath étant arrêté, la priorité est la migration plutôt qu'une nouvelle évaluation du service défunt. Une vérification ciblée doit confirmer que StackPath a été entièrement retiré. Une analyse d'impact peut être appropriée pour le remplaçant actif s'il applique une lutte anti-bots à grande échelle ou une analyse comportementale.
Vérifiez que StackPath n'est plus référencé dans les DNS, les enregistrements CNAME, la configuration edge ou les gestionnaires de balises, puis migrez vers un fournisseur pris en charge comme Akamai, Cloudflare, Fastly ou Gcore. Retirez les cookies et entrées de fournisseur StackPath de votre bannière et de votre registre, et documentez le remplaçant avec sa propre base légale et son mécanisme de transfert.
Après l'arrêt, les alternatives courantes incluent Akamai, qui a racheté les actifs CDN de StackPath, Cloudflare, Fastly et Gcore, qui a racheté la technologie de protection des applications et des API web de StackPath. Choisissez selon vos besoins de performance, de sécurité, de région d'hébergement et de résidence des données.
Retirez les cookies et la description du fournisseur StackPath de votre politique cookies et remplacez-les par le fournisseur actuel. Listez les cookies de sécurité du nouveau fournisseur, leur finalité et leur durée, et indiquez où les données sont traitées et le mécanisme de transfert. Vérifiez ensuite qu'aucun cookie StackPath résiduel ne subsiste afin que la politique soit exacte.