Le WordPress d'aujourd'hui, décodé pour les développeurs

E-commerce

RGPD et transferts hors UE : ce que déclenche un CDN sur une boutique

Ajouter un CDN américain devant une boutique WooCommerce ouvre un flux de données personnelles à documenter, pas seulement une question de performance.

Par WordPress Développement • 18 août 2021 • 4 min de lecture • Aucun commentaire
RGPD et transferts hors UE : ce que déclenche un CDN sur une boutique

« Le CDN ne touche pas aux données personnelles, il sert juste des images plus vite. » Cette phrase, entendue sur de nombreux projets au moment de brancher Cloudflare devant une boutique WooCommerce, ignore un point simple : l’adresse IP du visiteur, transmise à chaque requête, constitue une donnée personnelle au sens du RGPD, que le CDN serve une image ou une page complète.

Ce qui transite réellement par le CDN

Un CDN positionné en frontal, comme c’est le cas typique de Cloudflare devant une boutique WooCommerce, voit passer bien plus que des fichiers statiques : adresses IP de tous les visiteurs, en-têtes de requête, et selon la configuration de cache, potentiellement des cookies de session si l’exclusion des pages dynamiques n’est pas correctement posée. Sur une page de commande non exclue du cache par erreur, cela peut même inclure des données de facturation transmises en clair dans l’URL ou les paramètres de requête.

Documenter ce flux commence donc par lister précisément quelles données transitent, pas seulement se contenter d’un « le CDN sert des fichiers ».

Identifier le mécanisme de transfert utilisé

Depuis l’invalidation du Privacy Shield par la Cour de justice de l’Union européenne, un transfert de données personnelles vers les États-Unis doit s’appuyer sur un mécanisme juridique valide : clauses contractuelles types, ou décision d’adéquation si applicable au prestataire concerné. Un développeur qui met en place le CDN n’a pas à négocier ce mécanisme, mais doit vérifier que le prestataire choisi en propose un dans sa documentation contractuelle, généralement accessible via une page dédiée à la conformité RGPD du prestataire.

L'essentiel à retenir : Identifier quelles données personnelles transitent réellement par le CDN ; Vérifier le mécanisme de transfert utilisé par le prestataire ; Mettre à jour le registre des traitements en conséquence

Mettre à jour le registre des traitements

L’ajout d’un CDN constitue l’ajout d’un sous-traitant au sens de l’article 28 du RGPD, ce qui implique de mettre à jour le registre des traitements tenu par le responsable de traitement (généralement le client, pas le développeur, sauf mandat explicite). Les éléments à faire figurer :

  • Nom du prestataire CDN et localisation de ses infrastructures
  • Nature des données transitant par ce prestataire (à minima l’adresse IP)
  • Finalité du traitement (accélération de la diffusion de contenu, protection anti-DDoS)
  • Mécanisme de transfert hors UE identifié (clauses contractuelles types généralement)
  • Durée de conservation des logs par le prestataire, à vérifier dans sa documentation

Ce qui reste à la charge du client, pas du développeur

La mise à jour de la politique de confidentialité du site pour y mentionner ce nouveau sous-traitant relève d’une décision et d’une rédaction juridique propres au client, pas d’une tâche technique. Le développeur peut signaler l’obligation et fournir les éléments factuels listés ci-dessus, mais la rédaction complète de la politique de confidentialité reste hors du périmètre d’une intervention technique standard.

Sur nos projets, nous livrons systématiquement une fiche technique récapitulant chaque sous-traitant ajouté (CDN, passerelle de paiement, service d’e-mailing) au moment de la mise en production, à charge pour le client ou son conseil juridique de l’intégrer à son registre et à sa politique de confidentialité.

Anticiper la question dès le choix du prestataire

Un développeur qui intervient en amont, au moment du choix du CDN, peut orienter la décision en signalant l’existence de solutions localisant leurs infrastructures en Europe ou proposant un mode de traitement des données conforme sans transfert hors UE. Cette option, parfois plus coûteuse, évite au client de devoir documenter un mécanisme de transfert international dès le départ, ce qui simplifie d’autant son registre des traitements. Ce choix reste toutefois une décision d’arbitrage entre coût, performance et simplicité de conformité, à faire porter par le client une fois les options présentées clairement.

Sur un projet où le budget ne permet pas ce choix, il reste possible de limiter l’exposition en configurant le CDN pour minimiser la durée de conservation des journaux bruts contenant les adresses IP, quand cette option est proposée par le prestataire, ce qui réduit d’autant l’ampleur du traitement à documenter.

En résumé

Un CDN devant une boutique WooCommerce n’est jamais neutre au regard du RGPD, même limité au service d’images ou de fichiers statiques : il traite au minimum l’adresse IP des visiteurs et constitue un sous-traitant à documenter. Fournir au client les éléments factuels du flux de données, sans se substituer à sa responsabilité de rédaction juridique, reste le bon équilibre pour un développeur intervenant sur ce type de mise en place technique.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Partager :

À propos de l'auteur

WordPress Développement

Développeur WordPress, passionné par Elementor, le FSE et l’automatisation par IA.

Voir tous ses articles

Dans la même veine

À lire aussi