Aller au contenu
TECH1 source4 min de lecture

Serveur mandataire web filtrant : les recommandations de la CNIL

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 13 mars 2026.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

L'essentiel

  • Après une consultation publique menée en 2025, la CNIL publie sa recommandation sur le déploiement d’un serveur mandataire web filtrant.

Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (CNIL, Licence Ouverte / Etalab 2.0).

Texte officiel intégral

Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

La CNIL souhaite promouvoir des solutions de cybersécurité conformes au RGPD, tant dans leur usage que dès leur conception. Dans ce but, elle publie une recommandation destinée à accompagner les utilisateurs et les fournisseurs de serveurs mandataires web filtrants.

Qu’est-ce qu’un serveur mandataire web filtrant ?

Un serveur mandataire web filtrant, souvent appelé proxy web filtrant, est un dispositif ou un service utilisé pour sécuriser les accès internet en filtrant le contenu web selon des politiques prédéfinies. Son rôle principal est de bloquer l'accès à certains sites web ou catégories de contenu pour des raisons de sécurité et de conformité.

Pourquoi cette recommandation ?

La numérisation croissante de l’activité économique, y compris dans le secteur public, s’accompagne d’une nette augmentation des menaces cyber, qui se professionnalisent. Les solutions pour y faire face ont évolué vers une sécurité en profondeur basée sur des technologies mêlant intelligence artificielle, mutualisation et utilisation d’informations diverses, prise de décision automatisée, ou encore analyse du comportement des utilisateurs pour les plus avancées.

Ces solutions, comme les serveurs mandataires web filtrants, peuvent notamment contribuer à répondre à l’obligation de sécurité des données (article 32 du règlement général sur la protection des données ou RGPD). Cependant, elles reposent elles-mêmes sur des traitements de données dont la conformité au RGPD doit aussi être assurée.

Quel est l’objectif de cette recommandation ?

Après une consultation publique menée en 2025, la CNIL publie sa recommandation sur le déploiement d’un serveur mandataire web filtrant. Le but est de sécuriser les responsables de traitement – utilisateurs de telles solutions – et d’encourager les fournisseurs à adopter une approche de protection des données dès la conception.

Cette recommandation vise en particulier à éclairer les responsables de traitement :

  • sur le respect des principes du RGPD dans le cadre du recours à un serveur mandataire web filtrant, notamment la détermination d’une base légale, la minimisation des données collectées, les durées de conservation et le respect de l’exercice des droits par les personnes concernées ;
  • sur les points d’attention relatifs à l’usage du déchiffrement HTTPS et la mise en œuvre d’une liste d’exceptions ;

Quel est le périmètre de cette recommandation ?

Cette recommandation s’applique aux responsables de traitement, employeurs publics ou privés, qui déploient un serveur mandataire web filtrant pour l’accès à internet professionnel de leurs employés, agents ou prestataires. Elle s’applique également dans le cadre d’un accès Wi-Fi professionnel mis à disposition, dans leurs locaux, au bénéfice de personnes externes (consultants externes ou partenaires), y compris lorsque ces dernières ne peuvent être identifiées (visiteurs par exemple).

En revanche, elle ne s’applique pas aux accès internet publics ouverts à tous, notamment mis en place par des commerçants, des médiathèques ou d’autres organismes (publics comme privés) à destination du public.

À qui s’adresse cette recommandation ?

  • aux responsables de traitements et aux sous-traitants, notamment à leurs délégués à la protection des données (DPO), aux responsables de la sécurité des systèmes d’information (RSSI) ainsi qu’à leurs équipes ;

Comment cette recommandation a-t-elle été conçue ?

Pour élaborer cette recommandation, la CNIL a consulté en 2025 les acteurs concernés sur un projet de recommandation. Les réponses obtenues ont permis d’améliorer le projet au regard de la réalité du terrain et de l’expérience des acteurs concernés.

Les 14 contributions provenant d’acteurs issus de divers secteurs d’activité, ont notamment permis à la CNIL :

  • de rappeler, au titre des finalités du traitement, que la mise en œuvre de ces traitements ne doit pas conduire à une surveillance excessive de l’activité des salariés qui serait contraire, notamment, au RGPD ;
  • de réaffirmer le rôle central du DPO comme partie prenante dans le déploiement d’une telle solution.

Fin du texte officiel repris

Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cnil.fr/fr/recommandation-serveur-mandataire-web-filtrant

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CNIL — Actualités). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

Sujets liés

D'autres sujets de la rubrique Tech qui partagent des mots de ce titre.

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?