Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
PerimeterX, désormais intégré à HUMAN Security, est une plateforme de lutte contre les bots et la fraude qui distingue les vrais utilisateurs du trafic automatisé. Elle dépose des cookies de sécurité propriétaires et exécute du JavaScript côté client qui collecte des signaux liés à l'appareil, au navigateur et au comportement pour évaluer chaque visite. Comme elle repose sur l'empreinte d'appareil et des identifiants persistants, elle soulève des questions précises au regard du RGPD et de la directive ePrivacy, même si sa finalité est la sécurité. Les signaux sont traités aux États-Unis dans le cadre du Data Privacy Framework UE États-Unis.
PerimeterX est un service de lutte contre les bots et la fraude désormais intégré à HUMAN Security après la fusion de 2022. Il aide les sites web et les applications à distinguer les visiteurs humains du trafic automatisé tel que les robots d''extraction, les outils de bourrage d''identifiants et les bots de création de faux comptes. Le service exécute du JavaScript côté client qui collecte des signaux d''appareil, de navigateur et de comportement, puis évalue chaque requête côté serveur pour décider de l''autoriser, de la défier ou de la bloquer. Il est largement déployé sur les pages de connexion, les tunnels de paiement et les API où l''abus automatisé cause un préjudice financier réel. Comme la protection est intégrée au chemin de la requête, elle s''applique à chaque visiteur et non seulement à ceux qui utilisent une fonctionnalité donnée. Cette combinaison d''identifiants persistants et d''évaluation à grande échelle explique à la fois sa valeur de sécurité et sa sensibilité au regard de la vie privée.
PerimeterX dépose une petite famille de cookies propriétaires dans le domaine de l''éditeur du site. L''identifiant de visiteur _pxvid persiste jusqu''à un an et sert de référence d''appareil stable, tandis que le hachage d''appareil _pxhd aide à vérifier la cohérence de l''empreinte entre les sessions, et le jeton _px3 de courte durée porte un verdict de risque signé qui se rafraîchit fréquemment. À côté de ces cookies, le script client lit des signaux d''appareil et de navigateur tels que les caractéristiques canvas, WebGL et audio, les propriétés du navigateur et les empreintes TLS et HTTP au niveau de la connexion. Il collecte aussi des données biométriques comportementales comme les mouvements de souris, le défilement et le rythme de frappe tout au long de la session. Ensemble, ces signaux construisent une empreinte d''appareil et un profil comportemental que le serveur utilise pour attribuer un verdict bot ou humain. L''ensemble exact des cookies et leurs durées peuvent varier selon le déploiement et la configuration.
Les signaux traités par PerimeterX, y compris les identifiants d''appareil et les schémas comportementaux, sont des données personnelles au sens du RGPD car ils permettent d''isoler et de reconnaître des utilisateurs et des appareils. La sécurité et la prévention de la fraude peuvent constituer un intérêt légitime au titre de l''article 6(1)(f), et les considérants reconnaissent expressément la prévention de la fraude comme un intérêt valable, mais le responsable doit tout de même réaliser et documenter un test de mise en balance. La directive ePrivacy ajoute une couche distincte car la lecture et le stockage d''informations sur l''appareil de l''utilisateur exigent en principe le consentement, sauf si cela est strictement nécessaire à un service expressément demandé. Des autorités comme la CNIL traitent l''empreinte d''appareil de la même manière que les cookies à cet égard. L''application de l''exemption strictement nécessaire dépend des faits et tend à être interprétée de façon restrictive, de sorte que de nombreux déploiements ne peuvent pas présumer qu''elle couvre toute la collecte. Cette tension entre une finalité de sécurité légitime et la règle ePrivacy sur l''accès et le stockage est la question de conformité centrale de cet outil.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
De nombreux opérateurs estiment que les cookies et signaux de sécurité strictement nécessaires pour sécuriser une connexion ou un paiement relèvent de l''exemption ePrivacy et les placent donc dans une catégorie strictement nécessaire chargée sans consentement préalable. Cette position n''est défendable que lorsque la collecte se limite réellement à la sécurité et n''est pas réutilisée à des fins d''analyse, de publicité ou de profilage. Toute collecte de signaux qui dépasse la protection du service demandé, ou qui est réutilisée à d''autres fins, doit être conditionnée au consentement dans votre plateforme de gestion du consentement. Une approche pratique consiste à classer PerimeterX comme une mesure de sécurité, à documenter pourquoi chaque cookie et signal est nécessaire et à veiller à ce que votre CMP reflète ce classement de façon transparente. Vous devez aussi décrire clairement l''empreinte d''appareil dans la notice cookies afin que les utilisateurs comprennent qu''il ne s''agit pas de simples cookies.
HUMAN Security a son siège aux États-Unis et y exploite ses services, de sorte que les signaux collectés auprès des visiteurs européens sont transférés aux États-Unis pour traitement. HUMAN s''auto-certifie au titre du Data Privacy Framework UE États-Unis et de ses extensions britannique et suisse, ce qui fournit un mécanisme de transfert fondé sur l''adéquation pour les organisations participantes. Lorsque le cadre ne couvre pas un transfert particulier, les clauses contractuelles types servent de garantie de repli. En tant que responsable du traitement, vous devez vérifier le statut de certification en cours, consigner le mécanisme de transfert retenu dans votre registre et réaliser une analyse d''impact du transfert lorsque votre approche du risque l''exige. Conserver la preuve de ces mécanismes est important car le cadre juridique des transferts transatlantiques a changé à plusieurs reprises.
Commencez par signer un accord de traitement des données avec HUMAN Security et cartographiez précisément les cookies et signaux collectés sur votre site. Documentez votre évaluation d''intérêt légitime pour la prévention de la fraude et décidez, page par page ou tunnel par tunnel, si l''exemption strictement nécessaire s''applique réellement ou si le consentement est requis. Mettez à jour votre notice de confidentialité et votre politique cookies pour nommer les cookies de sécurité, expliquer l''empreinte d''appareil et l''analyse comportementale et indiquer que les signaux sont traités aux États-Unis. Configurez votre plateforme de gestion du consentement pour que toute collecte non essentielle soit bloquée jusqu''à l''accord de l''utilisateur. Fixez des attentes de conservation appropriées et confirmez auprès du fournisseur la durée de persistance d''identifiants comme le cookie de visiteur. Enfin, réexaminez régulièrement la configuration afin que votre documentation reste alignée sur le déploiement réel du produit.
Les sites web utilisant PerimeterX (HUMAN Security) doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une analyse d'impact relative à la protection des données est vivement recommandée car PerimeterX combine une empreinte d'appareil persistante, des données biométriques comportementales et une évaluation automatisée à grande échelle de chaque visiteur, ce qui constitue un suivi systématique au sens de l'article 35. L'analyse doit documenter la nécessité et la proportionnalité de l'empreinte pour la prévention de la fraude, la conservation des identifiants de visiteur tels que le cookie _pxvid valable un an, le transfert des signaux vers les États-Unis et les mesures qui limitent toute réutilisation au-delà de la sécurité. Elle doit aussi mettre en balance l'intérêt légitime de sécurité et l'impact sur des utilisateurs qui ne peuvent pas facilement refuser une mesure de protection.
Exemple de texte de consentement
Ce site utilise PerimeterX de HUMAN Security pour se protéger des bots et de la fraude. Il enregistre un identifiant de sécurité sur votre appareil et analyse des signaux d'appareil et de comportement pour distinguer les humains du trafic automatisé. Ces signaux sont traités aux États-Unis.
Domaines tiers contactes
perimeterx.netpx-cdn.netpx-cloud.nethumansecurity.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| _pxvid | first party security | Up to 12 months | Persistent visitor identifier that gives each device a stable reference so the service can recognise returning visitors and build session history for bot detection. |
| _pxhd | first party security | Up to 12 months | Device hash used to check that the device fingerprint stays consistent across sessions and to support risk scoring. |
| _px3 | first party security | Short lived (refreshes during the session) | Holds a cryptographically signed risk verdict token that confirms whether a request was assessed as human, refreshed frequently. |
| _pxde | first party security | Session | Carries encrypted diagnostic and signal data used to validate the integrity of the security check. |
PerimeterX (HUMAN Security) est un service essentiel, mais la transparence compte. Gerez tous vos consentements avec FlowConsent.
PerimeterX dépose des cookies de sécurité propriétaires dans le domaine de l'éditeur, généralement un identifiant de visiteur _pxvid qui peut durer jusqu'à un an, un hachage d'appareil _pxhd et un jeton _px3 de courte durée qui porte un verdict de risque signé. Il lit aussi des signaux d'appareil et de navigateur ainsi que des schémas comportementaux, et ne se limite pas aux cookies. Les noms et durées exacts varient selon le déploiement.
Cela dépend du périmètre de l'outil. Lorsque les cookies et signaux de sécurité sont strictement nécessaires pour protéger une connexion ou un paiement demandé par l'utilisateur, de nombreux éditeurs invoquent l'exemption ePrivacy et les chargent sans consentement. Lorsque la collecte va au-delà ou est réutilisée à d'autres fins, le consentement est requis et l'activité doit être conditionnée dans votre bannière.
Le traitement repose généralement sur l'intérêt légitime au titre de l'article 6(1)(f) pour la prévention de la fraude et la lutte contre les bots, appuyé par un test de mise en balance documenté. Par ailleurs, la directive ePrivacy régit le stockage et l'accès sur l'appareil, ce qui peut tout de même exiger le consentement même lorsque le traitement repose sur l'intérêt légitime.
Oui. HUMAN Security opère depuis les États-Unis, les signaux des visiteurs européens y sont donc transférés pour traitement. Ces transferts reposent sur le Data Privacy Framework UE États-Unis et ses extensions britannique et suisse, les clauses contractuelles types servant de solution de repli si nécessaire.
Une analyse d'impact est vivement conseillée car l'outil combine une empreinte d'appareil persistante, des données biométriques comportementales et une évaluation automatisée de chaque visiteur, ce qui constitue un suivi systématique. L'analyse doit couvrir la nécessité, la proportionnalité, la conservation des identifiants et le transfert vers les États-Unis.
Signez un accord de traitement, cartographiez les cookies et signaux collectés et documentez votre évaluation d'intérêt légitime. Mettez à jour la notice de confidentialité et la politique cookies pour décrire l'empreinte et le traitement aux États-Unis, puis configurez votre plateforme de gestion du consentement pour que toute collecte non essentielle attende le consentement.
Parmi les autres solutions de lutte contre les bots et la fraude figurent Cloudflare Bot Management, Akamai Bot Manager, DataDome et Arkose Labs. Chacune fait des compromis différents sur l'empreinte, la région d'hébergement et l'approche du consentement, à évaluer au regard de vos exigences de résidence des données.
Listez les cookies de sécurité par nom lorsque c'est possible, indiquez leur finalité et leur durée et expliquez que l'empreinte d'appareil et l'analyse comportementale sont aussi utilisées. Précisez que les signaux sont traités aux États-Unis et identifiez le mécanisme de transfert, puis révisez le texte à chaque changement de configuration.