Cas d'usage

Détecter la résidence des données pour la conformité au RGPD

La conformité au RGPD touche une plus grande partie de l'architecture technique d'un produit que la plupart des équipes ne l'imaginent au départ, et l'une des exigences les plus concrètes auxquelles un éditeur SaaS a été confronté était de savoir, de façon fiable et au début de chaque session, si un visiteur se connectait depuis l'Union européenne. Cette réponse déterminait en effet vers quelle région de stockage les données d'un nouveau compte devaient être dirigées et quel parcours de consentement devait être affiché avant le début de toute collecte de données non essentielles.

La localisation déclarée par l'utilisateur n'était pas assez fiable pour cela. Demander à un visiteur d'indiquer son pays lors de l'inscription produit des réponses que les gens omettent parfois, saisissent mal ou se trompent tout simplement en s'inscrivant rapidement, et l'entreprise avait besoin d'un signal qui ne dépende pas du bon remplissage d'un champ de formulaire pour prendre une décision ayant des conséquences en matière de conformité.

/v1/ip a fourni à l'entreprise un signal indépendant, côté serveur, pour cela. En convertissant l'adresse IP d'un visiteur en un champ country, vérifié automatiquement au début de chaque nouvelle session, le serveur d'application de l'entreprise savait s'il devait appliquer les règles de consentement et de traitement des données propres à l'UE avant même que le visiteur n'ait interagi avec quoi que ce soit sur la page, plutôt qu'après coup, une fois une partie de la collecte déjà effectuée.

L'entreprise considérait le pays détecté comme un signal opérationnel solide à cette fin précisément parce que les protections du RGPD sont généralement comprises comme s'appliquant en fonction du lieu où se trouve une personne lorsque ses données sont traitées, et non de sa nationalité ou du siège de l'entreprise. Cela faisait d'une vérification de localisation par IP un signal réellement pertinent pour cette question de conformité particulière, ce qui ne serait pas forcément le cas, par exemple, pour déterminer quelle législation fiscale nationale s'applique à une transaction. Les propres conseillers juridiques de l'entreprise ont examiné cette approche en particulier et l'ont considérée comme un élément raisonnable parmi d'autres d'un programme de conformité plus large, et non comme une solution complète en soi.

Les cas limites ont été traités avec prudence plutôt qu'avec optimisme. Un visiteur dont l'IP donnait un résultat ambigu, ou pour lequel un VPN ou un proxy était détecté grâce au champ extras disponible avec mg_extras=1 ou avec l'en-tête X-MG-Extras, se voyait appliquer par défaut le traitement le plus strict, conforme aux exigences de l'UE, plutôt que le traitement par défaut plus léger. Le raisonnement était qu'appliquer des protections de la vie privée renforcées à un visiteur qui n'en avait pas besoin posait un problème bien moindre qu'appliquer des protections plus faibles à un visiteur qui en avait besoin. Ce choix prudent par défaut était une décision de politique interne délibérée, prise avec l'aide de juristes, et non quelque chose que la recherche de localisation déterminait elle-même.

L'entreprise journalisait, avec un horodatage, quel signal de pays avait motivé la décision de traitement des données de chaque session, dans le cadre de sa propre documentation de conformité. Elle disposait ainsi d'un historique concret et vérifiable de la manière dont ces décisions étaient prises si un régulateur ou un auditeur le lui demandait un jour, plutôt que d'une affirmation invérifiable sur le comportement général du système.

Rien de tout cela ne remplace le travail plus large de conformité au RGPD concernant la formulation du consentement, les droits des personnes concernées ou les accords de traitement des données sous-jacents d'une entreprise, et l'entreprise a clairement indiqué en interne que la détection du pays par IP ne résolvait qu'une partie précise et limitée d'un tableau de conformité bien plus vaste : celle qui consiste à diriger une session vers les bonnes règles de traitement au moment où elle commence.

Le volume suivait celui des sessions, restant confortablement dans le quota quotidien gratuit pour un trafic modéré et basculant de façon prévisible sur le crédit prépayé à mesure que le produit se développait. La documentation de l'endpoint se trouve sur /docs/ipv4-lookup/ et /docs/ipv6-lookup/.