Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Arkose Labs est une plateforme de détection des bots et de prévention de la fraude qui protège les connexions, les inscriptions et les transactions contre l'abus automatisé. Elle combine des signaux d'appareil et de comportement avec des défis interactifs, appelés Arkose MatchKey, qui présentent un casse-tête lorsqu'une requête paraît risquée. Comme elle utilise des cookies propriétaires, le stockage local et la reconnaissance d'appareil, elle soulève des questions de RGPD et d'ePrivacy même si sa finalité est la sécurité. Arkose Labs agit en tant que sous-traitant et opère depuis les États-Unis dans le cadre du Data Privacy Framework UE États-Unis.
Arkose Labs est une plateforme de détection des bots et de prévention de la fraude qui protège les actions sensibles comme la création de compte, la connexion et le paiement contre l''abus automatisé. Elle mêle des signaux passifs sur l''appareil et le comportement à des défis interactifs, appelés Arkose MatchKey, qui demandent à l''utilisateur de résoudre un court casse-tête lorsqu''une requête paraît suspecte. Agissant comme sous-traitant pour ses clients, elle évalue chaque requête et décide de l''autoriser, de la défier ou de la bloquer. Le produit vise à décourager économiquement les attaquants en rendant l''automatisation à grande échelle lente et coûteuse tout en maintenant une faible friction pour les vrais utilisateurs. Comme la protection se place devant des tunnels sensibles, elle peut concerner une grande part du trafic et non une seule fonctionnalité. Ce mélange de reconnaissance d''appareil, de collecte de signaux et de données de défi explique à la fois sa force de sécurité et son empreinte sur la vie privée.
Arkose Labs s''appuie sur des cookies propriétaires et le stockage local pour reconnaître un appareil au fil des visites, une approche que l''entreprise décrit comme plus respectueuse de la vie privée qu''une empreinte purement statique. Elle collecte des caractéristiques d''appareil et de navigateur, des signaux au niveau de la connexion et des signaux comportementaux comme la manière dont un utilisateur interagit avec une page ou un défi. Lorsqu''un défi est présenté, les données de réponse sont aussi traitées et servent de vérité terrain pour affiner ses modèles de détection. Les clés de stockage et les durées exactes dépendent de la configuration du client et du produit Arkose utilisé, y compris ses fonctions de reconnaissance d''appareil. Ensemble, ces signaux soutiennent une référence d''appareil persistante et une décision de risque en temps réel. Comme la reconnaissance d''appareil et des identifiants stockés sont en jeu, ces données peuvent identifier ou isoler des appareils et constituent donc des données personnelles.
Au regard du RGPD, les signaux d''appareil et de comportement traités par Arkose Labs sont des données personnelles, et le fournisseur se présente comme un sous-traitant agissant sur instructions documentées de l''éditeur du site, qui reste le responsable du traitement. La prévention de la fraude et la sécurité sont reconnues comme un intérêt légitime au titre de l''article 6(1)(f), si bien que le responsable peut souvent s''appuyer sur cette base à condition de réaliser et de consigner un test de mise en balance. La directive ePrivacy s''applique séparément car la lecture et l''écriture sur l''appareil, y compris cookies, stockage local et reconnaissance d''appareil, exigent en principe le consentement, sauf nécessité stricte pour un service expressément demandé. De nombreuses autorités, dont la CNIL, traitent la reconnaissance d''appareil et l''empreinte comme des cookies. L''application de l''exemption à l''ensemble du stockage dépend des faits et est généralement interprétée de façon restrictive. Il en résulte que l''intérêt légitime peut fonder le traitement tandis qu''ePrivacy peut tout de même exiger le consentement pour une partie du stockage et de l''accès.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Lorsque Arkose Labs sert uniquement à sécuriser un tunnel que l''utilisateur cherche activement à finaliser, par exemple protéger une connexion contre le bourrage d''identifiants, de nombreux opérateurs considèrent le stockage comme strictement nécessaire et le chargent sans consentement préalable. Cette position ne tient que si les données restent cantonnées à la sécurité et ne sont pas réutilisées pour l''analyse, la publicité ou le profilage. Toute collecte qui dépasse la protection du service demandé doit être placée derrière le consentement dans votre plateforme de gestion du consentement. Une approche viable consiste à classer Arkose Labs comme une mesure de sécurité, à documenter pourquoi chaque cookie, clé de stockage et signal est nécessaire et à veiller à ce que votre CMP présente ce classement honnêtement. Vous devez aussi divulguer la reconnaissance d''appareil et la possibilité d''un défi en termes clairs afin que la notice cookies reflète la réalité.
Arkose Labs a son siège à San Mateo, en Californie, et traite les données aux États-Unis, de sorte que les signaux et les réponses aux défis des visiteurs européens y sont transférés. L''entreprise s''appuie sur le Data Privacy Framework UE États-Unis et utilise les clauses contractuelles types de la Commission européenne pour les transferts entre ses sociétés du groupe et vers ses prestataires. En tant que responsable du traitement, vous devez vérifier la certification en cours au Data Privacy Framework, consigner le mécanisme de transfert dans votre registre et réaliser une analyse d''impact du transfert lorsque votre approche du risque l''exige. Vous devez aussi examiner l''accord de traitement et la liste des sous-traitants ultérieurs afin de comprendre les flux de données. Conserver ces preuves est important car les règles de transfert transatlantique ont été contestées et révisées à plusieurs reprises.
Commencez par signer l''accord de traitement des données d''Arkose Labs et cartographiez précisément les cookies, clés de stockage et signaux utilisés sur votre site. Documentez une évaluation d''intérêt légitime pour la prévention de la fraude et décidez, tunnel par tunnel, si l''exemption strictement nécessaire s''applique ou si le consentement est requis. Mettez à jour votre notice de confidentialité et votre politique cookies pour décrire la reconnaissance d''appareil, les signaux comportementaux et le défi possible, et indiquez que les données sont traitées aux États-Unis. Configurez votre plateforme de gestion du consentement pour que tout stockage non essentiel attende le consentement. Confirmez les durées de conservation des données de défi et de signal avec le fournisseur et fixez les attentes dans votre documentation. Enfin, réexaminez régulièrement la configuration afin que vos registres restent alignés sur le déploiement du produit.
Les sites web utilisant Arkose Labs doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une analyse d'impact relative à la protection des données est recommandée car Arkose Labs combine reconnaissance d'appareil, signaux comportementaux et données de réponse aux défis pour évaluer chaque requête protégée, ce qui peut constituer un suivi systématique au sens de l'article 35. L'analyse doit documenter la nécessité et la proportionnalité de la reconnaissance d'appareil pour la prévention de la fraude, l'usage du stockage propriétaire, la conservation des données de défi et de signal, et le transfert des données vers les États-Unis. Elle doit aussi acter qu'Arkose Labs agit comme sous-traitant et mettre en balance l'intérêt légitime de sécurité et l'impact sur les utilisateurs confrontés au défi.
Exemple de texte de consentement
Ce site utilise Arkose Labs pour se protéger des bots et de la fraude. Il enregistre un identifiant sur votre appareil et analyse des signaux d'appareil et de comportement, et peut afficher un défi de vérification, afin de distinguer les humains du trafic automatisé. Ces signaux sont traités aux États-Unis.
Domaines tiers contactes
arkoselabs.comfuncaptcha.comarkoselabs.ioarkose.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| Arkose device recognition identifier (first party storage) | first party storage | Persistent (varies by configuration) | First party cookie or local storage entry that holds a device recognition identifier so the service can recognise a returning device and support its risk decision. The exact key name and duration depend on the deployment. |
| Arkose session and challenge token (first party storage) | first party security | Session | First party storage used during a verification session to carry the challenge state and a short lived token that confirms a request was assessed. |
Arkose Labs est un service essentiel, mais la transparence compte. Gerez tous vos consentements avec FlowConsent.
Arkose Labs utilise des cookies propriétaires et le stockage local pour reconnaître un appareil au fil des visites, plutôt qu'une empreinte unique et statique. Les clés de stockage, noms et durées exacts dépendent de la configuration du client et du produit Arkose utilisé, y compris ses fonctions de reconnaissance d'appareil. Il lit aussi des signaux d'appareil et de comportement et peut traiter des données de réponse aux défis.
Cela dépend du périmètre. Lorsque le stockage et les signaux sont strictement nécessaires pour protéger un tunnel expressément demandé, comme une connexion, de nombreux opérateurs invoquent l'exemption ePrivacy et le chargent sans consentement. Lorsque la collecte va au-delà ou est réutilisée à d'autres fins, le consentement est requis et l'activité doit être conditionnée dans votre bannière.
Le traitement repose généralement sur l'intérêt légitime au titre de l'article 6(1)(f) pour la prévention de la fraude et la détection des bots, appuyé par un test de mise en balance documenté. La directive ePrivacy régit séparément la lecture et l'écriture sur l'appareil, ce qui peut tout de même exiger le consentement. Arkose Labs agit en tant que sous-traitant pour le compte du responsable.
Oui. Arkose Labs est établi à San Mateo, en Californie, et traite les données aux États-Unis, les signaux et les réponses aux défis des visiteurs européens y sont donc transférés. Ces transferts reposent sur le Data Privacy Framework UE États-Unis et sur les clauses contractuelles types pour les transferts au sein du groupe et vers les prestataires.
Une analyse d'impact est recommandée car l'outil combine reconnaissance d'appareil, signaux comportementaux et données de défi pour évaluer chaque requête protégée, ce qui peut constituer un suivi systématique. L'analyse doit couvrir la nécessité, la proportionnalité, la conservation et le transfert vers les États-Unis, et acter la relation de sous-traitance.
Signez l'accord de traitement, cartographiez les cookies, clés de stockage et signaux collectés et documentez votre évaluation d'intérêt légitime. Mettez à jour la notice de confidentialité et la politique cookies pour décrire la reconnaissance d'appareil, les signaux comportementaux, le défi possible et le traitement aux États-Unis, et configurez votre plateforme de gestion du consentement pour que le stockage non essentiel attende le consentement.
Parmi les autres solutions de détection des bots et de prévention de la fraude figurent Cloudflare Turnstile et Bot Management, hCaptcha, DataDome et PerimeterX de HUMAN Security. Elles diffèrent par l'usage des défis, de l'empreinte, de la région d'hébergement et de l'approche du consentement, à évaluer selon vos besoins de résidence des données et d'expérience utilisateur.
Décrivez le stockage propriétaire et la reconnaissance d'appareil, indiquez leur finalité et leur durée approximative et expliquez qu'un défi de vérification peut apparaître et que des signaux comportementaux sont traités. Précisez que les données sont traitées aux États-Unis et identifiez le mécanisme de transfert, puis révisez le texte à chaque changement de configuration.