# Rapport de transparence : le réseau d’appareils « opt-in » de Massive

Chaque appareil du réseau de Massive y figure parce qu’une personne a donné son accord (« opt-in »), et non parce qu’il a été piraté, intégré à un logiciel sans information préalable ou capturé par un script. C’est le seul fait que ce rapport vise à étayer par des détails concrets, plutôt que de l’affirmer comme un simple slogan.

> **Points clés à retenir**
>
> - Le réseau de Massive a vu le jour sous la forme d’un SDK de monétisation d’applications : les utilisateurs échangeaient la puissance de calcul inutilisée de leur appareil contre des fonctionnalités premium au sein des applications qu’ils utilisaient déjà, cet échange étant clairement indiqué dès le départ.
> - Le réseau fonctionne désormais sur de véritables appareils grand public dans plus de 195 pays ; il est mesuré en nombre d’appareils actifs quotidiens (~1,3 million d’utilisateurs actifs quotidiens) plutôt qu’en nombre d’adresses IP statiques, car les adresses IP résidentielles changent constamment.
> - Le réseau est certifié SOC 2, conforme au RGPD et certifié AppEsteem, avec une piste d’audit complète allant de l’appareil source à la requête individuelle.
> - C’est l’intégrité de l’approvisionnement, et non la confidentialité, qui constitue le véritable facteur de différenciation : ce sont les journaux d’audit du programme SOC 2 de Massive qui permettent de retracer et de vérifier le consentement d’un appareil, et non l’affirmation selon laquelle aucun enregistrement n’existe.

## D'où vient réellement ce réseau ?

Massive n'a pas commencé comme une société de proxy partant à la recherche d'un approvisionnement en adresses IP a posteriori. Elle a vu le jour sous la forme d’un [SDK de monétisation](https://docs.joinmassive.com/monetization-sdk/introduction) : une application pouvait proposer quelque chose aux utilisateurs (des fonctionnalités premium, un accès sans publicité, de la monnaie supplémentaire dans l’application) en échange de la mise à disposition par l’appareil de l’utilisateur de sa bande passante inutilisée au réseau. L’utilisateur voyait l’offre, l’acceptait et continuait à utiliser son application. C’est là le point de départ de chaque appareil faisant actuellement partie du [réseau de proxys résidentiels](https://docs.joinmassive.com/residential/introduction).

C’est également cette genèse qui confère tout son sens au historique de conformité qui la sous-tend. Chaque appareil est traçable via un échange SDK déclaré, et non via un pool d’adresses IP anonymes constitué a posteriori. La journalisation d’audit qui rend cette traçabilité possible fait partie du programme de sécurité de Massive, audité selon la norme SOC 2, répertorié sur son [Centre de confiance public](https://trust.joinmassive.com). Ce qui importe, c’est que ces contrôles relient un appareil réel à un événement de consentement réel, et non une affirmation générale selon laquelle aucun enregistrement n’existe.

## Que signifie réellement « avoir donné son consentement », d’un point de vue technique ?

Ici, le consentement n’est pas une case à cocher enfouie dans un document de conditions générales que personne ne lit. Il est intrinsèquement lié à la manière même dont un appareil rejoint le réseau : l’application intégrant le SDK divulgue cet échange, l’utilisateur l’accepte pour débloquer ce que l’application propose, et l’appareil ne participe au réseau que tant que cette application reste installée et que l’utilisateur maintient ce paramètre actif. Désinstallez l’application, et l’appareil quitte le réseau. Il n’y a pas d’étape distincte au cours de laquelle l’utilisateur doit avoir eu connaissance de son appartenance à un réseau de proxys résidentiels portant ce nom ; il savait qu’il échangeait les ressources de son appareil contre quelque chose que l’application offrait, et c’est cette transaction qui fait l’objet de l’audit.

C’est également la raison pour laquelle Massive ne vend pas en fonction du nombre d’appareils. L’unité que Massive suit et rend compte réellement est celle des appareils actifs quotidiens, actuellement environ 1,3 million, car ce chiffre reflète des participants réels et distincts plutôt qu’un nombre d’adresses qui gonfle ou diminue en fonction d’un comportement du réseau n’ayant rien à voir avec l’offre.

## Le bilan de conformité qui étaye l’affirmation relative à l’approvisionnement

La crédibilité d’une histoire d’origine fondée sur le consentement dépend de la piste d’audit capable de la prouver ; voici donc ce qui l’étaye :

- **Audit SOC 2.** L’infrastructure et les pratiques de traitement des données de Massive font l’objet d’un audit indépendant selon le référentiel SOC 2, la norme d’attestation par un tiers relative à la manière dont un prestataire de services gère les données clients et la sécurité des systèmes. La certification et les contrôles de journalisation des audits qui la sous-tendent sont répertoriés sur le [Centre de confiance public](https://trust.joinmassive.com) de Massive.
- **Conformité au RGPD.** Le traitement des données par le réseau répond aux exigences du RGPD, ce qui revêt une importance directe pour tout client desservant des utilisateurs de l’UE ou opérant lui-même sur le marché européen.
- **Certification AppEsteem.** AppEsteem est un organisme de certification indépendant qui vérifie spécifiquement si un logiciel se comporte conformément à ce qu’il déclare aux utilisateurs finaux. Cette certification constitue une vérification directe, effectuée par un tiers, de la déclaration de consentement, et non une simple auto-déclaration.
- **Piste d’audit complète, de la source à la requête.** Chaque requête transitant par le réseau peut être rattachée à un appareil spécifique ayant donné son consentement, et non à un pool d’adresses IP anonyme et non identifiable.

Il ne s’agit en aucun cas de labels marketing obtenus a posteriori. Ce sont les mécanismes spécifiques qui permettent à Massive d’affirmer qu’un appareil a donné son consentement et d’apporter une preuve vérifiable à cet égard. Nous abordons l’ensemble des mécanismes de cette chaîne de consentement dans [« Rendre le Web accessible grâce au consentement »](https://www.joinmassive.com/blog/rendering-web-through-consent), et les détails de la certification dans [« Ce que les équipes de conformité doivent demander à un fournisseur de proxy »](https://www.joinmassive.com/blog/proxy-vendor-compliance-soc2-gdpr).

## Pourquoi s’agit-il d’un rapport récurrent, et non d’une simple déclaration ponctuelle ?

Une déclaration relative à l’approvisionnement formulée une seule fois et jamais réactualisée perd de sa valeur avec le temps, et non l’inverse. Les réseaux s’étendent, les intégrations de SDK évoluent et les certifications de conformité sont renouvelées selon leurs propres calendriers. Ce format de rapport de transparence existe afin que la déclaration relative à l’approvisionnement soit régulièrement réaffirmée avec des chiffres actualisés, plutôt que de rester figée dans une rubrique statique de la page « À propos » que personne ne consulte plus.

## Ce que cela signifie si vous évaluez un fournisseur d’accès Web

Si vous êtes un acheteur soucieux de la conformité, une équipe d’entreprise ou toute personne travaillant dans la finance ou le renseignement sur les menaces et évaluant un fournisseur de proxy ou d’accès Web, la question de l’« approvisionnement éthique » devrait être une question à laquelle vous pouvez réellement obtenir une réponse, et non une expression que vous acceptez sur la foi. Le mécanisme d’origine, la certification et la traçabilité sont les trois éléments sur lesquels il convient d’interroger directement tout fournisseur : quel est réellement le mécanisme d’origine (un opt-in basé sur un SDK est un modèle différent d’un accord de regroupement non divulgué), quels audits et certifications tiers l’étayent, et si le fournisseur est en mesure de retracer une requête spécifique jusqu’à un appareil spécifique ayant donné son consentement. Un fournisseur capable de répondre à ces trois questions peut prétendre à une « origine éthique » que vous pouvez réellement vérifier. Notre article complémentaire, [Ce que signifie réellement « d’origine éthique » pour un réseau d’accès Web](https://www.joinmassive.com/blog/ethically-sourced-web-access-network), détaille cette évaluation de manière plus approfondie.

## Foire aux questions

### Massive enregistre-t-il ce que les clients consultent via le réseau ?

Massive n’est pas un service « sans journaux » et ne prétend pas l’être. Prouver qu’un appareil a donné son consentement implique de conserver des enregistrements réels, et non d’en réduire le nombre. La journalisation des audits et la gestion des journaux d’accès constituent des contrôles actifs, audités selon la norme SOC 2, disponibles sur le [Centre de confiance public](https://trust.joinmassive.com) de Massive ; il s’agit des mêmes enregistrements qui permettent de remonter jusqu’à l’appareil ayant traité une requête. La FAQ de Massive elle-même définit clairement les limites : pas d’historique de navigation, pas de contenu de fichiers, pas de communications personnelles. Ce qui nous distingue n’a jamais été l’absence d’enregistrements. Il s’agit d’une trace que vous pouvez vérifier.

### Que devient un appareil si un utilisateur désinstalle l’application intégrant le SDK ?

L’appareil quitte le réseau. La participation ne se poursuit que tant que l’application intégrant le SDK reste installée et que le paramètre de l’utilisateur reste actif ; il n’existe aucun mécanisme distinct permettant de maintenir un appareil dans le pool par la suite.

### Pourquoi Massive communique-t-il le nombre d’appareils plutôt que le nombre d’adresses IP ?

Comme les adresses IP changent au fur et à mesure que les utilisateurs réels passent d’un réseau à l’autre tout au long de la journée, un nombre d’adresses IP statique constitue un mauvais indicateur de l’offre réelle et peut facilement être gonflé. Le nombre d’appareils actifs quotidiens est l’unité qui reflète les participants réels et distincts ; un appareil génère généralement plusieurs adresses IP par jour en fonction de son utilisation.

## En résumé

Chez Massive, l’approvisionnement éthique n’est pas une simple formule sur une page d’accueil. Il s’agit d’un mécanisme d’adhésion volontaire basé sur un SDK, d’un réseau comptant environ 1,3 million d’appareils actifs quotidiens, et d’une pile de conformité (SOC 2, RGPD, AppEsteem) spécialement conçue pour que cette affirmation en matière d’approvisionnement soit vérifiable plutôt que supposée. Ce rapport a pour but de réaffirmer régulièrement cette réalité à l'aide de chiffres actualisés, plutôt que de se contenter d'une simple déclaration ponctuelle.
