Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Microsoft Azure Maps est un service de cartographie et de localisation cloud qui fournit des cartes interactives, de la recherche, du routage et de la geolocalisation via le SDK web Azure Maps ou des API REST. Les adresses IP des visiteurs et les requetes cartographiques atteignent les serveurs Microsoft. Bien que Microsoft propose une Limite de Donnees UE, des transferts vers les Etats Unis restent possibles, necessitant une divulgation RGPD et des garanties appropriees.
Microsoft Azure Maps est une suite de services de cartographie et de localisation integres a la plateforme cloud Microsoft Azure. Il fournit le rendu de cartes interactives via le SDK Web Azure Maps (un controle cartographique JavaScript), ainsi que des API REST pour la recherche, le routage, le trafic, la meteo et la geolocalisation. Les applications web l integrent en chargeant le SDK Azure Maps depuis le CDN Microsoft et en effectuant des appels API vers atlas.microsoft.com, authentifies par une cle d abonnement ou un jeton Microsoft Entra. Le service est destine aux developpeurs d entreprise ayant besoin de fonctionnalites de cartographie integrees a d autres services Azure.
Chaque requete a l API Azure Maps envoie l adresse IP du visiteur et la requete cartographique specifique (coordonnees de tuiles, termes de recherche, etapes de routage) aux serveurs Microsoft. Le SDK Web Azure Maps peut mettre en cache des jetons d authentification (azureMapsToken) dans le stockage de session ou local du navigateur, ce qui est soumis a l article 5(3) de la directive ePrivacy. Les requetes de recherche peuvent inclure des noms de lieux ou des adresses qui, en contexte, peuvent reveler des informations personnelles sur l utilisateur. Azure Maps definit peu de cookies traditionnels; il s appuie principalement sur des jetons et des mecanismes de mise en cache locale.
L utilisation d Azure Maps sur un site public cree des obligations RGPD pour le transfert des adresses IP des visiteurs et des requetes cartographiques vers Microsoft. Si le SDK ecrit dans le stockage du navigateur, l article 5(3) de la directive ePrivacy est declenche et un consentement prealable est requis. Meme sans stockage, l adresse IP constitue une donnee personnelle au sens du RGPD. Microsoft propose une Limite de Donnees UE pour les services Azure, qui conserve la plupart des traitements au sein de l UE et de l EEE, mais certaines donnees peuvent encore circuler vers les Etats Unis, ce qui constitue un transfert international potentiel au sens du chapitre V du RGPD.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Si le SDK Azure Maps ecrit dans le stockage du navigateur (pour la mise en cache des jetons), le consentement est requis en vertu de l article 5(3) ePrivacy avant le chargement du SDK. Si la Limite de Donnees UE est configuree et que le stockage peut etre evite (par ex. via des jetons proxifes cote serveur), l interet legitime au titre du RGPD peut constituer une base valable pour le transfert IP residuel, a condition qu un test de mise en balance soit documente. Pour la plupart des sites publics, l approche pragmatique et robuste consiste a conditionner le SDK Azure Maps a un consentement aux cookies et a ne le charger qu apres que l utilisateur ait accorde le consentement cartographique.
Microsoft exploite une infrastructure mondiale et meme avec la Limite de Donnees UE activee, certains composants de service peuvent transferer des donnees vers des entites Microsoft aux Etats Unis. Microsoft s appuie sur la decision d adequation du cadre de protection des donnees UE Etats Unis et sur les clauses contractuelles types pour ces transferts. Vous devez divulguer le transfert potentiel vers les Etats Unis dans votre politique de confidentialite et vous assurer que l Avenant de Traitement des Donnees Microsoft Azure (DPAA) ou un accord equivalent est en place pour votre abonnement Azure.
Pour implementer Azure Maps de maniere conforme au RGPD: (1) Conditionnez le SDK Azure Maps Web a votre CMP et ne le chargez qu apres consentement, ou confirmez que la Limite de Donnees UE couvre votre scenario et documentez l interet legitime. (2) Evitez d exposer la cle d abonnement Azure Maps en code client; utilisez un proxy de jeton cote serveur avec l authentification Entra. (3) Divulguez la mise en cache des jetons Azure Maps dans le stockage du navigateur dans votre politique de cookies et de stockage. (4) Mentionnez la Limite de Donnees UE Microsoft et les garanties de transfert vers les Etats Unis dans votre politique de confidentialite. (5) Assurez vous que le DPAA Microsoft est signe pour votre abonnement Azure. (6) Activez la journalisation des diagnostics Azure pour conserver une piste d audit des requetes API impliquant des donnees personnelles.
Les sites web utilisant Microsoft Azure Maps doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD devrait etre envisagee lorsque Azure Maps est utilise sur des sites publics a fort trafic ou dans des contextes ou les requetes cartographiques revelent des informations sensibles (sante, lieux religieux ou politiques). Risques cles: (1) transmission des adresses IP et des parametres de requete a Microsoft a chaque appel API; (2) traitement potentiel aux Etats Unis malgre l option Limite de Donnees UE; (3) stockage eventuel de jetons dans le navigateur declenchant l article 5(3) ePrivacy; (4) utilisation de la cle d abonnement Azure Maps en code client. Les organisations doivent evaluer l etendue des donnees de localisation traitees et verifier si la Limite de Donnees UE est configuree pour leur compte Azure.
Exemple de texte de consentement
Nous utilisons Microsoft Azure Maps pour afficher des cartes interactives sur cette page. Le chargement de la carte envoie votre adresse IP et vos requetes cartographiques a Microsoft. Acceptez vous le chargement de la carte interactive? [Charger la carte] [Non merci]
Domaines tiers contactes
atlas.microsoft.com*.atlas.microsoft.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| azureMapsToken | Functional (session storage) | Session | Authentication token cache used by the Azure Maps Web SDK to store and reuse Microsoft Entra access tokens for Azure Maps API calls |
| AzureMapsTelemetry | Analytics (local storage) | Persistent (local storage) | Stores an anonymous identifier used for Azure Maps usage telemetry. This collection can be disabled in the map control configuration to approach a cookieless setup. |
| msal.token.cache | Functional (session storage) | Session | When Microsoft Entra authentication is used, the MSAL library caches access tokens in session storage so the Azure Maps control can authenticate tile and search requests. |
Ce service peut collecter des donnees utilisateur. Assurez votre conformite RGPD avec FlowConsent.
Azure Maps definit peu de cookies traditionnels. Le mecanisme de stockage principal est le stockage de session ou local du navigateur utilise par le SDK Web Azure Maps pour mettre en cache les jetons d authentification (azureMapsToken). Cette mise en cache reduit le nombre d appels de rafraichissement de jetons mais constitue un acces au stockage de l equipement terminal, declenchant l article 5(3) de la directive ePrivacy. Si vous utilisez un proxy de jetons cote serveur et desactivez la mise en cache cote client, l empreinte de stockage est considerablement reduite, ce qui peut permettre de justifier un interet legitime pour la carte.
Cela depends de votre implementation. Si le SDK Web Azure Maps ecrit des jetons d authentification dans le stockage du navigateur, le consentement est requis en vertu de l article 5(3) de la directive ePrivacy avant le chargement du SDK. Si vous proxifiez les requetes de jetons cote serveur et evitez toute ecriture dans le stockage du navigateur, et si la Limite de Donnees UE Microsoft est configuree pour votre compte Azure, l interet legitime peut etre defendable pour le transfert IP residuel. En pratique, la plupart des implementations de sites publics devraient utiliser le consentement comme base juridique.
Deux bases juridiques potentielles existent: (1) Le consentement au titre de l article 6(1)(a) du RGPD et de l article 5(3) de la directive ePrivacy lorsque le SDK stocke des jetons dans le stockage du navigateur. C est la base la plus sure et la plus recommandee pour les sites publics. (2) L interet legitime au titre de l article 6(1)(f) du RGPD lorsque le stockage du navigateur est evite via un proxy de jetons cote serveur, la Limite de Donnees UE est configuree et le transfert IP residuel est divulgue. Dans les deux cas, vous devez documenter la base juridique dans votre registre de traitement.
Potentiellement oui, meme avec la Limite de Donnees UE Microsoft activee. La Limite de Donnees UE conserve la plupart des traitements Azure Maps au sein de l UE et de l EEE, mais les operations mondiales de Microsoft signifient que les donnees d assistance, de telemetrie et d operations de securite peuvent encore impliquer des entites Microsoft aux Etats Unis. Microsoft s appuie sur le cadre de protection des donnees UE Etats Unis et les clauses contractuelles types pour ces transferts residuels. Vous devez divulguer cela dans votre politique de confidentialite et referencer l Accord de traitement des donnees des services en ligne Microsoft.
Une AIPD peut etre requise dans certains contextes. Les facteurs declenchants incluent: l utilisation des API de recherche ou de routage Azure Maps qui traitent des requetes de localisation a grande echelle, l integration d Azure Maps dans des applications traitant des categories de donnees sensibles (sante, finances, etc.), l exploitation de pages publiques a fort trafic avec collecte systematique d IP, et tout transfert residuel vers Microsoft aux Etats Unis malgre la Limite de Donnees UE. Consultez votre DPO et verifiez si Azure Maps figure sur la liste obligatoire d AIPD de votre autorite de controle.
Etapes pour une mise en oeuvre conforme: (1) Conditionnez le SDK Azure Maps Web a votre CMP; ne le chargez qu apres consentement, ou implementez un proxy de jetons cote serveur et documentez l interet legitime si la Limite de Donnees UE est configuree. (2) Utilisez l authentification par jeton Microsoft Entra (AAD) plutot que d exposer une cle d abonnement cote client, et proxifiez les jetons cote serveur pour eviter les ecritures dans le stockage cote client. (3) Divulguez le stockage azureMapsToken dans votre politique de cookies et de stockage si la mise en cache cote client est utilisee. (4) Mentionnez la Limite de Donnees UE, le cadre UE Etats Unis et les CCT dans votre politique de confidentialite. (5) Signez le DPA des services en ligne Microsoft. (6) Auditez tous les appels API Azure Maps.
Pour eviter le traitement des donnees Microsoft ou les transferts internationaux, envisagez: (1) Leaflet.js ou OpenLayers avec des tuiles OpenStreetMap auto hebergees, eliminant entierement les flux de donnees tiers. (2) MapLibre GL JS avec un fournisseur de tuiles heberge dans l UE ou des tuiles auto hebergees. (3) HERE Maps, qui offre des options de residentialite des donnees dans l UE. (4) Maptiler Cloud configure en region UE. Le bon choix depends de vos exigences fonctionnelles, de votre budget et de votre capacite d infrastructure.
Si le SDK Web Azure Maps utilise la mise en cache de jetons cote client, ajoutez une entree pour: azureMapsToken (stockage de session ou local, Microsoft Corporation, finalite: cache de jeton d authentification pour les appels API Azure Maps, duree: session ou jusqu a expiration du jeton). Si vous avez elimine le stockage cote client via un proxy cote serveur, notez le dans votre politique et expliquez le transfert IP residuel vers Microsoft. Liez toujours votre politique de cookies depuis votre banniere de consentement et mettez la a jour en cas de changement de fournisseur de cartes ou de version SDK.