FlowConsent
ServicesBlogExtensionSolutionsTarifsEssayer FlowConsent
FlowConsent

FlowConsent est une plateforme de gestion du consentement cookies conforme au RGPD.

Produit

  • Services
  • Extension
  • Support extension
  • Solutions
  • Tarifs
  • FlowConsent App

Legal

  • Politique de confidentialite
  • Conditions d'utilisation
  • Mentions legales

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishDeutschEspanol

Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.

Essayer FlowConsent
  1. Accueil
  2. Services
  3. Securite
  4. Cloudflare Bot Management
C

Cloudflare Bot Management

EssentielSite web

Services similaires

Accertify

Accertify is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Accertify supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Accertify ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Essentiel

adCAPTCHA

adCAPTCHA is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. adCAPTCHA supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, adCAPTCHA ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Essentiel
A

Akamai Bot Manager

Akamai Bot Manager is an AI-powered chatbot platform that enables businesses to automate customer conversations across websites, messaging apps, and social channels. It provides natural language processing, conversation flow builders, and backend integration to handle inquiries, qualify leads, and provide support. Akamai Bot Manager reduces response times and costs while maintaining high-quality conversational experiences that scale with your business needs.

Essentiel
A

Akamai Web Application Protector

Akamai Web Application Protector is a comprehensive web security solution that protects websites and applications from cyber threats including DDoS attacks, SQL injection, and cross-site scripting. It provides web application firewall (WAF) capabilities, real-time threat detection, and automated incident response. Akamai Web Application Protector offers SSL/TLS encryption, bot management, and security monitoring. With compliance reporting and vulnerability scanning, Akamai Web Application Protector.

Essentiel
A

Alibaba Cloud Verification Code

Alibaba Cloud Verification Code is a web hosting and cloud infrastructure provider delivering reliable, scalable hosting solutions for websites and applications of all sizes. It offers shared, VPS, and dedicated server options with SSD storage, global CDN, and automated backups. Alibaba Cloud Verification Code provides one-click deployment, managed databases, and 24/7 monitoring. With high uptime guarantees and developer-friendly tools, Alibaba Cloud Verification Code ensures optimal performance at scale.

Essentiel

Alliance Auth

Alliance Auth is an identity and authentication platform providing secure login, single sign-on (SSO), and multi-factor authentication for websites and applications. It supports social login, passwordless authentication, and user management with enterprise-grade security. Alliance Auth simplifies identity implementation for developers while ensuring compliance. With adaptive authentication and anomaly detection, Alliance Auth protects user accounts while maintaining a frictionless experience.

Essentiel
Conformite RGPD — Essayer FlowConsent

Plan gratuit · Installation 10 min

Que fait Cloudflare Bot Management ?

Cloudflare Bot Management est le produit payant de détection de bots de Cloudflare. Il inspecte chaque requête HTTP au niveau du edge Cloudflare, applique des modèles d'apprentissage automatique pour calculer un score bot, et permet à l'opérateur de bloquer, challenger ou rate limiter le trafic indésirable. Il dépose le cookie __cf_bm sur l'appareil du visiteur (durée 30 minutes par défaut) pour relier les requêtes successives à la même session. Cloudflare positionne le cookie comme strictement nécessaire pour la sécurité, les interprétations des autorités varient.

Qu''est-ce que Cloudflare Bot Management ?

Cloudflare Bot Management est le produit payant de détection de bots dans la suite Cloudflare, disponible sur les plans Pro, Business et Enterprise. Il s''appuie sur la position de Cloudflare comme reverse proxy et CDN devant le site de l''opérateur pour inspecter chaque requête HTTP entrante au edge Cloudflare. Des modèles d''apprentissage automatique entraînés sur le graphe global de requêtes de Cloudflare (plus de 50 millions de sites selon les estimations publiques) calculent un score bot de 1 (presque certainement un bot) à 99 (presque certainement un humain). L''opérateur écrit ensuite des règles firewall qui bloquent, challengent ou rate limitent en fonction du score. Bot Management est très utilisé par l''e commerce, la banque, le secteur public et la billetterie contre le credential stuffing, le scraping, l''accaparement de stocks et le DDoS.

Quelles données sont collectées ?

Bot Management dépose le cookie __cf_bm sur le domaine de l''opérateur (durée glissante 30 minutes par défaut), contenant un jeton chiffré que Cloudflare utilise pour reconnaître la session et affiner son score. Au niveau requête, Cloudflare inspecte : l''IP source, l''empreinte TLS (JA3/JA4), les en-têtes HTTP, le motif temporel des requêtes, l''URL demandée et les signaux de la Cloudflare JavaScript Detection si activée. Les métadonnées agrégées alimentent les modèles. Le corps de la requête n''est pas inspecté sauf activation explicite de fonctionnalités examinant le payload (Page Shield, détection bot sur payload).

Implications RGPD et ePrivacy

Le cookie __cf_bm est positionné par Cloudflare comme cookie de sécurité strictement nécessaire, relevant de l''exemption ePrivacy art. 5(3) pour les cookies nécessaires à la délivrance d''un service expressément demandé. La CNIL accepte cette position pour des cookies de sécurité similaires, mais la DSK allemande et d''autres autorités ont réclamé un consentement granulaire lorsque des cookies de sécurité sont mêlés à de l''analytics comportementale plus large. Sous RGPD, la base de traitement du score bot et de la valeur du cookie est l''intérêt légitime (art. 6(1)(f)), justifié par la finalité sécurité et prévention de la fraude, l''opérateur réalisant un balancing test. Les IP, métadonnées de requête et scores bot sont des données personnelles à inscrire dans le registre des traitements.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Transferts et exposition au CLOUD Act

Le trafic des visiteurs UE est traité en edge UE (Francfort, Amsterdam, Paris, Londres, Madrid, Milan, etc.). La gestion de configuration, le pipeline d''entraînement ML, les tableaux de bord clients et les journaux d''audit sont partiellement aux États-Unis. Cloudflare s''auto certifie sous le EU US Data Privacy Framework et utilise des Clauses Contractuelles Types en repli. Cloudflare étant une société américaine, l''exposition au CLOUD Act US est à évaluer indépendamment de la certification. La Data Localisation Suite, en Enterprise, épingle l''inspection des requêtes, le stockage des clés et la livraison des journaux dans des régions UE, réduisant le risque résiduel.

Options de configuration influant sur la conformité

La JavaScript Detection ajoute un challenge exécutable parfois chargé avant consentement, acceptable sous l''exemption sécurité mais à signaler dans la politique de confidentialité. Bot Management interagit avec Turnstile (CAPTCHA Cloudflare) et Page Shield, chacun ayant sa propre posture privacy. L''opérateur peut journaliser les métadonnées complètes à des fins forensiques ou seulement des compteurs agrégés : la journalisation complète pèse davantage et doit être limitée au nécessaire. En Enterprise, activer la Data Localisation Suite pour garder l''inspection et le matériel cryptographique en UE.

Mise en pratique

Inscrire Bot Management dans le registre des traitements comme activité de sécurité sous intérêt légitime. Lister __cf_bm dans la politique cookies comme cookie de sécurité strictement nécessaire, durée 30 minutes, finalité détection de bots. Signer le DPA et les CCT Cloudflare. Évaluer l''exposition au CLOUD Act US dans l''analyse d''impact des transferts, documenter le risque résiduel et les mitigations (Data Localisation Suite, identifiants hachés, rétention de logs limitée). Activer la Data Localisation Suite en Enterprise si possible. Décider si le consentement est requis pour Bot Management selon l''appétit pour le risque et la position du superviseur national.

Categorie de consentement RGPD

Essentiel

Les sites web utilisant Cloudflare Bot Management doivent obtenir le consentement des utilisateurs conformement au RGPD.

Base legaleLegitimate interest (GDPR Art. 6(1)(f)) for the security purpose of bot detection and fraud prevention. The __cf_bm cookie is widely treated as strictly necessary for security and is exempt from consent under the ePrivacy Directive Art. 5(3) security exception, but supervisory authority positions vary, so granular consent is sometimes still required.
Niveau de risquemedium
Reglementations applicablesGDPR, ePrivacy Directive, German TTDSG, French CNIL guidance on security cookies, EDPB guidelines 5/2020 on consent, US CLOUD Act exposure assessment

Considerations AIPD

Cloudflare Bot Management écrit le cookie __cf_bm (durée 30 minutes par défaut) sur le domaine de l'opérateur, contenant un jeton chiffré que Cloudflare utilise pour corréler les requêtes et alimenter ses modèles. Points clés AIPD : (1) l'identifiant du cookie est un identifiant en ligne persistant au sens du RGPD, qualifiable de donnée personnelle même sans identification directe ; (2) le score bot et les métadonnées de requête sont traités au edge Cloudflare, typiquement en UE pour les visiteurs UE, mais les données d'entraînement et les tableaux de bord peuvent être aux États-Unis ; (3) Cloudflare est une société américaine soumise au CLOUD Act US, à évaluer quel que soit le statut DPF ; (4) le cookie est positionné comme strictement nécessaire pour la sécurité, position acceptée par la CNIL dans de nombreux cas (exemption cookies de sécurité ePrivacy art. 5(3)), mais la DSK allemande et d'autres ont demandé un consentement granulaire ; (5) pour les sites à fort trafic, la Data Localisation Suite en Enterprise épingle l'inspection et les clés en UE. Une AIPD est recommandée pour les déploiements à fort enjeu (finance, e commerce, secteur public), surtout couplés à Workers ou Page Shield.

Exemple de texte de consentement

Nous utilisons Cloudflare Bot Management pour protéger notre site contre les abus automatisés, le scraping et le credential stuffing. Cloudflare dépose un petit cookie first party (__cf_bm) sur votre appareil pour une durée maximale de 30 minutes afin de reconnaître les visiteurs légitimes et les distinguer des bots. La détection s'effectue dans les datacenters européens de Cloudflare, avec des données limitées partagées avec Cloudflare Inc. aux États-Unis pour l'analyse sécurité. Nous nous appuyons sur l'intérêt légitime pour la sécurité (art. 6(1)(f) RGPD). Plus d'informations dans notre politique de sécurité et de confidentialité.

Details techniques

Methode de suiviEdge security service running on Cloudflare's global Anycast network. Inspects every HTTP request at the edge, applies machine learning models to compute a bot score (1 to 99), and assigns the result to internal headers consumed by firewall rules. Stores the __cf_bm cookie (Cloudflare Bot Manager) on the visitor's device to bind subsequent requests in a session to the same bot score and improve detection accuracy.
Localisation des serveursCloudflare global Anycast network spanning over 300 cities. EU visitors are typically served from EU data centres (Frankfurt, Amsterdam, Paris, London, Madrid, Milan, etc.). Cloudflare also offers a Data Localisation Suite that pins inspection, key storage and customer log delivery to the EU on Enterprise plans.
Donnees transferees hors UECloudflare Inc. is a US company headquartered in San Francisco. EU visitor traffic is processed at the nearest Cloudflare edge, typically in the EU, but configuration, key material, machine learning model training data and Enterprise dashboards may be hosted in the United States. Cloudflare self certifies under the EU US Data Privacy Framework, offers SCCs and a regional services option to limit processing to specific regions on Enterprise plans.

Domaines tiers contactes

challenges.cloudflare.comstatic.cloudflareinsights.comcdnjs.cloudflare.comcloudflare.comworkers.dev

Cookies deposes

NomTypeDureeFinalite
__cf_bmStrictly Necessary / Security30 minutesSet by Cloudflare Bot Management on the operator's first party domain. Contains an encrypted token used by Cloudflare to recognise the same browser session, correlate requests at the edge and refine the bot score machine learning model. Refreshed on every page load (sliding lifetime).
_cfuvidStrictly Necessary / SecuritySessionSet by Cloudflare on the operator's domain when Rate Limiting or Bot Management is active. Used to bypass cookie based rate limiting for the same browser session.
cf_clearanceStrictly Necessary / Security30 daysSet by Cloudflare after a successful Cloudflare challenge (Managed Challenge, Interactive Challenge, JavaScript Challenge or Turnstile). Acts as a security pass for the browser, exempting it from further challenges for the duration of the cookie.
__cflbStrictly Necessary / Functional24 hoursSet by Cloudflare Load Balancing when used together with Bot Management. Pins the visitor to the same origin server for session affinity, which can be important for bot detection consistency.

Cloudflare Bot Management est un service essentiel, mais la transparence compte. Gerez tous vos consentements avec FlowConsent.

Commencer gratuitementScanner votre site

Questions frequentes

Quels cookies Cloudflare Bot Management dépose-t-il ?

Cloudflare Bot Management dépose le cookie __cf_bm sur le domaine de l'opérateur, durée glissante 30 minutes par défaut, contenant un jeton chiffré utilisé par Cloudflare pour reconnaître la même session navigateur et affiner son score. La JavaScript Detection peut utiliser du stockage côté client à courte durée. Les cookies sont first party sur le domaine de l'opérateur.

Le consentement est-il requis pour Cloudflare Bot Management ?

Cloudflare positionne __cf_bm comme cookie de sécurité strictement nécessaire sous l'exemption ePrivacy art. 5(3). La CNIL accepte cette position dans de nombreux cas, surtout pour les sites confrontés à de réelles menaces de bots. La DSK allemande et plusieurs autres autorités demandent un consentement granulaire lorsque le bot management est mêlé à des analytics plus larges. L'opérateur doit évaluer la position de son superviseur national et documenter l'approche retenue.

Quelle base légale pour le traitement Bot Management ?

Intérêt légitime (art. 6(1)(f) RGPD), justifié par la finalité légitime de prévention des abus automatisés, du credential stuffing, du scraping et du DDoS. L'opérateur doit conduire un balancing test pesant les attentes raisonnables du visiteur contre le besoin de sécurité, et documenter l'analyse. Le consentement n'est généralement pas requis pour la finalité sécurité, mais la transparence sur le cookie doit figurer dans la politique de confidentialité.

Cloudflare Bot Management transfère-t-il des données vers les États-Unis ?

Les requêtes des visiteurs UE sont typiquement traitées dans des datacenters edge UE, mais la gestion de configuration, le pipeline d'entraînement ML, les tableaux de bord et les journaux d'audit sont partiellement aux États-Unis. Cloudflare s'auto certifie sous le EU US Data Privacy Framework et utilise des CCT en repli. En tant que société US, Cloudflare est exposée au CLOUD Act, signalé par les superviseurs européens. La Data Localisation Suite (Enterprise) épingle l'inspection et le matériel cryptographique en UE.

Faut-il une AIPD pour Cloudflare Bot Management ?

Une AIPD est recommandée pour les déploiements à l'échelle, en particulier dans la banque/finance, l'e commerce, le secteur public, la billetterie et tout contexte où le profilage automatique a un impact matériel sur l'accès. L'AIPD doit couvrir le traitement du score bot, la finalité du cookie, la base légale (balancing test intérêt légitime), le mécanisme de transfert et toute combinaison avec Workers, Page Shield ou Turnstile.

Comment implémenter Bot Management en conformité ?

Inscrire Bot Management dans le registre des traitements comme activité de sécurité sous intérêt légitime. Lister __cf_bm dans la politique cookies comme cookie de sécurité strictement nécessaire, durée 30 minutes. Signer le DPA et les CCT Cloudflare. Réaliser une analyse d'impact des transferts couvrant l'exposition au CLOUD Act US. Activer la Data Localisation Suite en Enterprise. Documenter toute combinaison avec Turnstile, Workers ou Page Shield comme traitements séparés.

Quelles alternatives à Cloudflare Bot Management ?

Autres produits de bot management : DataDome (France), Imperva Advanced Bot Protection, Akamai Bot Manager, F5 Distributed Cloud Bot Defense, Kasada et HUMAN BotGuard. Les options européennes comme DataDome traitent les données uniquement en UE par défaut, ce qui simplifie l'analyse de transfert RGPD.

Comment mettre à jour la politique cookies ou de confidentialité ?

Lister __cf_bm parmi les cookies de sécurité strictement nécessaires, durée 30 minutes, finalité détection de bots. Dans la politique de confidentialité, mentionner Cloudflare Inc. (Bot Management) comme sous traitant, la finalité sécurité, la base légale (intérêt légitime), la résidence (edge UE pour l'inspection, partie US pour l'entraînement ML), et toute configuration Data Localisation Suite. Mettre à jour le registre des risques pour acter le risque de transfert résiduel.