Pourquoi « Do Not Track » ne fonctionne pas

Do Not Track est un en-tête que votre navigateur envoie avec chaque requête. Il demande poliment aux sites de ne pas vous pister. Les sites sont libres de l’ignorer, et presque tous le font. Son successeur, Global Privacy Control, a une vraie portée juridique à certains endroits, ce qui le rend un peu plus utile.

En bref

Do Not Track (DNT) était un en-tête HTTP proposé en 2009. L’idée : les navigateurs envoient « DNT: 1 » avec chaque requête et les sites le respectent. Le problème : rien ne l’imposait. Le W3C a abandonné la norme en 2019 car presque personne ne l’avait mise en œuvre. La plupart des navigateurs ont fini par retirer l’option de leurs réglages pour ne plus induire les utilisateurs en erreur. Le successeur est Global Privacy Control (GPC), juridiquement opposable comme signal « ne pas vendre » en vertu des lois sur la vie privée de Californie (CCPA) et du Colorado.

Sur cette page

  1. Comment DNT était censé fonctionner
  2. Pourquoi cela n’a pas marché
  3. Son remplaçant : Global Privacy Control
  4. Ce que fait Dazr

Comment DNT était censé fonctionner

Le principe était simple. Votre navigateur envoie un en-tête supplémentaire avec chaque requête : DNT: 1. Les sites qui respectent DNT voient l’en-tête et ne chargent pas de scripts de pistage, ne déposent pas de cookies publicitaires et ne partagent pas votre visite avec des tiers. En théorie.

Pourquoi cela n’a pas marché

Trois raisons, toutes insolubles :

  • Aucune portée juridique. DNT était une demande polie. La respecter coûtait de l’argent aux sites financés par la publicité. C’était facultatif. Sans surprise, c’était rare.
  • Aucune définition du « pistage ». La norme n’a jamais tranché ce que voulait dire « pistage ». Les sites pouvaient respecter DNT en apparence tout en continuant l’analytics, l’empreinte numérique ou le partage de données propriétaires.
  • Microsoft l’a activé par défaut dans IE. L’industrie publicitaire, déjà réticente, s’en est servie pour affirmer que le signal n’était plus « significatif » (puisque les utilisateurs ne l’avaient pas choisi eux-mêmes) et l’a ignoré par principe.

En 2019, le W3C a fermé le groupe de travail. Apple a retiré DNT de Safari pour ne plus laisser croire qu’il servait à quelque chose. Firefox a gardé l’option tout en prévenant qu’elle ne changeait pas grand-chose.

Son remplaçant : Global Privacy Control

Global Privacy Control (GPC) est un en-tête similaire (Sec-GPC: 1) qui signale « ne vendez ni ne partagez mes données ». La différence : en Californie (CCPA / CPRA) et au Colorado (CPA), respecter GPC est une obligation légale pour les entreprises soumises à ces lois. Le procureur général de Californie l’a fait appliquer : Sephora a payé 1,2 million de dollars en 2022 pour avoir ignoré GPC.

Hors de Californie et du Colorado, GPC reste surtout facultatif. Mais c’est le premier signal « ne pas me pister » doté d’un vrai mordant dans certaines juridictions.

Ce que fait Dazr

Dazr envoie par défaut DNT et GPC. En réalité, aucun des deux ne vous protège à lui seul. Ce sont les défenses plus robustes, blocage des cookies tiers, protection contre l’empreinte, blocage des traceurs, DNS chiffré, qui arrêtent vraiment le pistage. DNT et GPC sont utiles sur le plan juridique (surtout au regard des lois de Californie et du Colorado) et, pour le reste, comme petit signal supplémentaire.

À lire aussi