Rapport d'analyse
data.gouv.fr
data.gouv.fr : Plateforme ouverte des données publiques françaises
En résumé
En parcourant les 3 pages analysées, votre navigateur a contacté 9 serveurs, dont 4 que vous n’avez pas choisis — ils appartiennent à d’autres sociétés que celle du site. détail
3 cookies ont été déposés sur votre machine, avant que vous n’ayez cliqué sur quoi que ce soit. détail
Ces échanges ont atteint des machines situées dans 2 pays. 4 de ces serveurs relèvent d’un droit qui autorise des autorités étrangères à demander ces données. détail
L’ensemble représente 33,7 Mo téléchargés. détail
Ces chiffres décrivent une visite, à une date, depuis une machine, avec un profil de navigateur donné. Ils décrivent ce qui s’est passé — pas si c’est légal, ni si c’est bien ou mal.
Synthèse
Pages analysées3 page(s)
Mesuré avec TrackerDB 1.0.918, base de géolocalisation du 2026-06-17, collecteur Blacklight 3.11.0 (analyse v10), profil Mobile (iPhone 15 Pro). Ces bases évoluent en continu : deux scans produits avec des versions différentes ne sont comparables qu'avec cette réserve.
Ce que l'acceptation déclenche
Seconde moitié effectuée, aucune bannière reconnue : il n'y a pas d'écart à montrer. Soit le site n'en affiche pas, soit aucune règle ne la reconnaît — et c'est un résultat, pas une mesure manquante.
Hébergeur principal data.gouv.fr
Détails de l'hébergementAS, adresses résolues
Adresse relevée pendant le scan : c'est la machine qui a réellement répondu au navigateur. Le pays reste celui du point de présence qui a répondu, pas nécessairement celui du siège de l'hébergeur ni du stockage des données.
Traqueurs tiers0 identifiés · 0 catégories
Aucun traqueur identifié sur cette page.
Indice de dépendance 6 brique(s) sur 6
| Brique | Tenue par | Droit | Ce qui cesse sans elle |
|---|---|---|---|
| Extension du domaine | Afnic | 🇫🇷 France | Le registre sert le nom : s’il le suspend, plus rien ne répond — ni le site, ni le courriel. |
| DNS | OVHcloud | 🇫🇷 France | Sans résolution du nom, aucune adresse ne se trouve : le site est injoignable même s’il fonctionne. |
| Hébergement | OVHcloud | 🇫🇷 France | C’est la machine qui sert les pages, et qui voit passer chaque visiteur. |
| Courriel | Numérique (État français) | 🇫🇷 France | C’est l’entreprise qui reçoit — et peut lire — toute la correspondance de l’organisation. |
| Certificat | Let's Encrypt (ISRG) | 🇺🇸 États-Unis portée extraterritoriale | Sans certificat valide, les navigateurs refusent la connexion en HTTPS. |
| Bureau d’enregistrement | OVHcloud | 🇫🇷 France | C’est par lui que le nom se renouvelle et se transfère. |
Répartition : 🇫🇷 France (5) · 🇺🇸 États-Unis (1).
Six briques sont examinées, dans l'ordre de ce qu'on perdrait si elles
s'arrêtaient. Le dénominateur est ce qui a pu être **identifié**, jamais six
d'office : une sonde absente n'est pas une brique française, et une brique
dont le prestataire est nommé sans que son droit soit certain n'entre dans
aucune part.
Une dépendance technique n'est pas une faute : la moitié du web repose
sur les mêmes entreprises. Ce tableau dit ce qui cesserait de fonctionner —
ou qui pourrait être contraint d'y mettre fin — pas ce qu'il faudrait en penser.
Concentration du pistage
Aucune requête de pistage tierce sur cette page.
Techniques de surveillance
Aucune technique d'empreinte, d'enregistrement de session ou de captation de saisie détectée.
16 écoute(s) d'interactions ne sont pas comptées : elles viennent des scripts du site ou de bibliothèques d'interface, pour lesquelles écouter le défilement ou la souris est le fonctionnement normal d'une page.
Détection par instrumentation du navigateur : les appels réellement passés par les scripts de la page sont observés. Un script qui attend une interaction pour se déclencher peut donc passer inaperçu.
Ce que les pixels envoient
Aucun événement de pixel Meta, TikTok, X ou Google Analytics capté.
Poids de la page 34 Mo · 301 requêtes
| Ressource | Origine | Requêtes | Poids | Part |
|---|---|---|---|---|
| Images | tiers | 36 | 29 Mo | |
| Images | propre | 31 | 2,3 Mo | |
| Scripts | propre | 188 | 1,5 Mo | |
| Polices | propre | 16 | 842 ko | |
| Feuilles de style | propre | 9 | 179 ko | |
| Pages HTML | propre | 7 | 124 ko | |
| Données (XHR, API) | propre | 11 | 1,8 ko | |
| Autres | propre | 3 | 564 o |
Octets réellement transférés (compression comprise), tous chargements de la visite confondus — plusieurs pages si le scan en a visité plusieurs. Le découpage propre/tiers suit le domaine enregistrable, comme le reste du rapport. Un poids élevé n'est pas une faute en soi : il dit ce que coûte la page à charger, en données comme en énergie.
Répartition des domaines contactés
Par pays
| 🇫🇷 France | 5 | |
| 🇺🇸 États-Unis | 4 |
Par hébergeur
| OVHcloud | 5 | |
| Amazon | 1 | |
| Cogent Communications | 1 | |
| Fastly | 1 | |
| GitHub | 1 |
Un domaine présent dans plusieurs pays est compté dans chacun : la somme peut dépasser le nombre de domaines. Le pays est celui du point de présence CDN, pas du siège de l'entreprise : la juridiction est celle de la maison mère, et se lit sur la fiche de l'entreprise. 9 domaine(s) sur 9 sont géolocalisés sur l'adresse que le navigateur a réellement contactée ; les autres l'ont été par une résolution DNS faite après le scan, qui peut désigner une autre machine.
Détail par domaine9 domaines
| Domaine | Partie | Rôle | Pays | Hébergeur |
|---|---|---|---|---|
| propre | — | 🇫🇷 | OVH SAS (AS16276) IP observée | |
| propre | — | 🇫🇷 | OVH SAS (AS16276) IP observée | |
| propre | — | 🇺🇸 | Cogent Communications (AS174) IP observée | |
| propre | — | 🇫🇷 | OVH SAS (AS16276) IP observée | |
| propre | — | 🇫🇷 | OVH SAS (AS16276) IP observée | |
| tiers | — | 🇺🇸 | GitHub, Inc. (AS36459) IP observée | |
| tiers | — | 🇺🇸 | Amazon.com, Inc. (AS16509) IP observée | |
| tiers | — | 🇺🇸 | Fastly, Inc. (AS54113) IP observée | |
| tiers | — | 🇫🇷 | OVH SAS (AS16276) IP observée |
Construit avec1
| Brique | Rôle | Ce qui l'a trahie |
|---|---|---|
| Nuxt | Cadriciel | /_nuxt/entry.BoifNse0.css |
Reconnu aux chemins et aux en-têtes relevés pendant le scan. C'est une description, pas un reproche : ce qui compte ici est qu'une partie des traqueurs listés plus haut arrive généralement avec un thème ou une extension plutôt que d'avoir été choisie une par une — c'est souvent là qu'il faut agir en premier.
Langue déclarée
Le site se déclare en anglais (en), d'après l'attribut lang de la page.
C'est une déclaration, pas une lecture du texte : le rapport
répète ce que le site écrit de lui-même, y compris quand il se trompe — un
gabarit resté en anglais sur un site francophone est un cas courant.
Le navigateur a réclamé en-US : sur un site
multilingue, c'est donc la langue servie à ce visiteur-là
qui est relevée, et non celle du site en général. C'est une condition de
mesure, au même titre que le profil d'appareil.
Logiciels reconnus2 instance(s)
| Logiciel | Instance | Où | Req. |
|---|---|---|---|
| Sentry | sur le domaine du site | 8 | |
| Matomo | sur le domaine du site | 5 |
2 instance(s) tournent sur le domaine du site
lui-même : les données correspondantes ne quittent pas son
infrastructure, et aucune requête tierce ne les signale — c'est précisément
pour cela que cette section existe. Reconnu au chemin de l'appel
(/matomo.php et équivalents), jamais à un nom de fichier
générique.
Cookies déposés 3 cookie(s) · 0 tiers
Le plus durable est _pk_id.109.7631
(www.data.gouv.fr) : 13 mois,
soit jusqu'au 16/09/2027 16:05.
| Cookie | Domaine | Origine | Durée de vie | Attributs |
|---|---|---|---|---|
| _pk_id.109.7631 | www.data.gouv.fr | propre | 13 mois | SameSite=Lax |
| _pk_ref.109.7631 | www.data.gouv.fr | propre | 6 mois | SameSite=Lax |
| _pk_ses.109.7631 | www.data.gouv.fr | propre | expire aussitôt | SameSite=Lax |
Cookies présents à la fin de la visite, sans qu'aucune bannière n'ait été acceptée : cette moitié du scan ne clique sur rien. Un cookie de session disparaît à la fermeture du navigateur ; les autres portent une échéance, comptée ici depuis la date du scan. Treize mois est la durée que la CNIL recommande de ne pas dépasser pour les traceurs de mesure d'audience : un dépassement est signalé comme un fait, il ne préjuge de rien. Un cookie propre n'est pas forcément un traceur — une session de connexion en est un aussi.
Bannière cookies0 plateforme(s)
Aucune plateforme de consentement détectée dans les cookies déposés.
L'absence de signature ne garantit pas l'absence de bannière : un CMP maison ou très récent peut passer inaperçu. La détection repose sur les cookies posés lors de cette visite.
En-têtes de sécurité
Les tiers ne reçoivent que le domaine. C’est aussi ce que les navigateurs appliquent par défaut.
Le site ne déclare pas de Referrer-Policy : c'est le comportement
que les navigateurs appliquent d'eux-mêmes depuis 2020.
| En-tête | Valeur |
|---|---|
| Serveur déclaré server |
nginx/1.30.1 |
| HTTPS obligatoire (HSTS) strict-transport-security |
max-age=15768000; includeSubDomains; preload; |
En-têtes de protection absents4
- Politique de sécurité du contenu (CSP) — Limite les serveurs auxquels la page a le droit de s'adresser. Une politique stricte empêche un script injecté d’exfiltrer quoi que ce soit ; son absence ne crée pas de faille à elle seule.
- Interprétation des types MIME (X-Content-Type-Options) — Interdit au navigateur de deviner le type d’un fichier, ce qui évite qu’un contenu déposé soit exécuté comme un script.
- Intégration dans un cadre (X-Frame-Options) — Empêche un autre site d’encadrer cette page pour faire cliquer le visiteur à son insu. Largement remplacé par la directive `frame-ancestors` de la CSP.
- Accès aux capteurs et périphériques (Permissions-Policy) — Déclare les capacités (caméra, micro, géolocalisation, capteurs) que la page et les cadres qu’elle intègre ont le droit de demander.
Une absence n'est pas une faille : ces en-têtes réduisent les conséquences d'un défaut ailleurs. Ils ne changent rien à ce que la page envoie aux tiers, qui est l'objet du reste de ce rapport.
Serveur déclaré : nginx/1.30.1.
Relevé sur la première page du site à avoir abouti pendant ce scan.
Courriel et DNS data.gouv.fr
Enregistrements relevés1 MX · 2 NS · 3 expéditeurs
| Type | Valeur | Prestataire |
|---|---|---|
| MX 1 | mx.ox.numerique.gouv.fr | Numérique (État français) 🇫🇷 |
| NS | dns200.anycast.me | OVHcloud 🇫🇷 |
| NS | ns200.anycast.me | OVHcloud 🇫🇷 |
| SPF | _spf.crisp.email | — |
| SPF | _spf.ox.numerique.gouv.fr | Numérique (État français) 🇫🇷 |
| SPF | spf.brevo.com | Brevo (Sendinblue) 🇫🇷 |
Les MX désignent les serveurs qui reçoivent le courrier du domaine, les NS ceux qui en servent le DNS, et les mécanismes SPF les prestataires autorisés à envoyer en son nom. Un prestataire non reconnu garde sa valeur brute : c'est elle qui est vérifiable.
Certificat et nom de domaine
L'autorité de certification est un tiers de confiance de plus : le droit dont elle relève s'ajoute à celui de l'hébergeur et à celui des traqueurs. C'est un signal, pas un reproche — la quasi-totalité du web utilise une autorité américaine gratuite. Enregistrement lu sur rdap.nic.fr (protocole RDAP), où il est revérifiable ; le pays du titulaire n'est presque plus publié depuis le RGPD.
Fichiers publics
Pas d'ads.txt : le site ne déclare pas de partenaire publicitaire
autorisé. C'est le cas ordinaire d'un site qui n'en a pas.
Identifiants de mesure
Aucun identifiant de mesure relevé dans les requêtes de cette page.
Signalements extérieurs
Cette section ne contient aucune mesure : elle rapporte ce que des tiers — une rédaction, une autorité, des opérateurs de résolveurs DNS — ont écrit au sujet de ce site. Chaque ligne nomme sa source et sa date, et renvoie vers elle : c'est là, et non ici, que se conteste un signalement.
Listes de signalement
Ce site ne figure dans aucune des listes consultées.
Les listes sont téléchargées à l'avance et consultées hors ligne :
aucune requête n'annonce à qui que ce soit quel site est analysé. Si elles
n'ont jamais été récupérées, la question n'a pas été posée —
pnpm lists:update les met en place.
Résolveurs DNS filtrants 0 blocage(s)
Chez un abonné dont le fournisseur d'accès ou l'employeur emploie l'un de ces résolveurs, un domaine bloqué est simplement inaccessible. C'est un fait sur l'accessibilité, pas sur le contenu — et les trois familles ci-dessous ne s'additionnent pas : elles ne filtrent pas la même chose.
| Résolveur | Adresse | Réponse | Observé |
|---|---|---|---|
| CleanBrowsing Security | 185.228.168.9 | résolu | — |
| Comodo Secure | 8.26.56.26 | sans réponse | ETIMEOUT |
| OpenDNS | 208.67.222.222 | sans réponse | EREFUSED |
| Quad9 | 9.9.9.9 | résolu | — |
| Résolveur | Adresse | Réponse | Observé |
|---|---|---|---|
| AdGuard | 94.140.14.14 | résolu | — |
| Résolveur | Adresse | Réponse | Observé |
|---|---|---|---|
| AdGuard Famille | 94.140.14.15 | résolu | — |
| CleanBrowsing Adulte | 185.228.168.10 | résolu | — |
| CleanBrowsing Famille | 185.228.168.168 | résolu | — |
| Cloudflare Famille | 1.1.1.3 | résolu | — |
| OpenDNS Famille | 208.67.222.123 | sans réponse | EREFUSED |
3 résolveur(s) n'ont pas répondu. Ils ne comptent ni comme blocage ni comme autorisation : un silence n'est pas un avis.
Flux de menaces
Non interrogés.
Ces quatre sources sont des API distantes : les interroger reviendrait à
annoncer à Google, à abuse.ch ou à Cloudmersive quel site est analysé — et,
pour la dernière, à le lui faire visiter. Elles sont donc éteintes par
défaut et ne s'activent qu'avec THREATS=on et une clé
par source.