Un calibre de contrôle de précision et une fiche de contrôle qualité pré-imprimée posés sur un établi gris anthracite mat, éclairé par un liseré orange, illustrant un audit trimestriel du réseau.
Tous les articles

Point sur l'intégrité du réseau au 3e trimestre 2026 : SOC 2, RGPD et contrôles clients

Franklin Uche
Franklin Uche · Community Lead
Ouvrir le markdown

Il s'agit du premier rapport trimestriel de Massive sur l'intégrité du réseau. Notre précédent rapport de transparence sur le fonctionnement du réseau « opt-in » a expliqué le modèle. Cette série en suit l'évolution dans le temps.

Chaque édition répond aux trois mêmes questions : quelles certifications Massive détient-elle et où pouvez-vous les consulter ? Quelle est la taille du réseau et comment la calculons-nous ? Et de quels contrôles de trafic disposent les clients ? Nous fournissons un lien vers une page publique gérée par un tiers lorsqu’elle existe. Lorsqu’une affirmation nous appartient exclusivement, nous le précisons, et lorsqu’un élément est encore en cours d’élaboration, nous l’indiquons également.

Points clés à retenir
  • Massive a mené à bien un audit SOC 2 de type I ; un audit de type II est indiqué comme étant en cours sur le site public Centre de confiance Massive. Sa certification AppEsteem figure sur Liste des applications certifiées d'AppEsteem, et Massive est une société cotée en bourse Membre de l'AMTSO.
  • Le Politique de confidentialité du SDK de monétisation mentionne le RGPD et le CCPA parmi les normes de conformité auxquelles le SDK est conforme.
  • Le réseau recense les appareils, et non les adresses IP : plus d'un million d'appareils résidentiels vérifiés, selon le documents publics, dans plus de 195 pays.
  • Les contrôles documentés comprennent des limites de session par sous-compte et des rapports d'utilisation quotidienne sur 90 jours pour les revendeurs, ainsi qu'une liste noire de 1 000 domaines pour chaque compte résidentiel.

Pourquoi publier un rapport trimestriel sur l'intégrité du réseau ?

Les acheteurs ont davantage de raisons de se demander d’où provient le trafic résidentiel qu’il y a un an. En janvier 2026, le Threat Intelligence Group de Google a déclaré avoir démantelé l’un des plus grands réseaux de proxys résidentiels au monde. Il a indiqué que les SDK de ce réseau avaient été utilisés pour intégrer des appareils à des botnets, et qu’il avait recensé plus de 550 groupes malveillants utilisant les nœuds de sortie du réseau au cours d’une seule période de sept jours (Blog Google Cloud, 2026). Cela a fait passer l'approvisionnement en appareils d'une question de niche à une question d'approvisionnement.

« Faites-nous confiance » ne répond pas aux questions relatives aux marchés publics.

Un rapport daté comportant des liens est utile, car il fournit au responsable de la sécurité des éléments à vérifier et nous permet de disposer d'un document de référence pour le trimestre suivant.

Que pouvez-vous vérifier concernant Massive aujourd'hui ?

À la date de cette mise à jour, Massive compte quatre éléments sur ses pages publiques, ainsi qu'un audit SOC 2 de type II en cours. Le Centre de confiance Massive mentionne un audit SOC 2 de type I réalisé par Zero Day CPA, ainsi qu'un audit SOC 2 de type II indiqué comme étant en cours. La certification AppEsteem figure sur Le répertoire des applications certifiées d'AppEsteem. La conformité au RGPD et au CCPA fait l'objet d'une déclaration de notre part, figurant dans notre Politique de confidentialité du SDK de monétisation, et « Massive Computing » figure dans le Liste des membres de l'AMTSO.

Item What it covers Where to check
SOC 2 Type I (completed) An independent auditor's report on whether security controls are designed correctly at a point in time trust.joinmassive.com
SOC 2 Type II (in progress) Tests whether those controls actually operated over a review window Listed as in progress on trust.joinmassive.com
AppEsteem certification Checks against AppEsteem's published requirements on disclosure, consent, and uninstall AppEsteem certified list
GDPR + CCPA compliance EU and California privacy law: consent, data minimization, and user rights over personal data Stated in our Monetization SDK privacy policy
AMTSO membership Membership in the Anti-Malware Testing Standards Organization, the industry body working on fair, transparent security-product testing AMTSO members list

Quelle est la différence ? SOC 2 est un référentiel d'attestation défini par le AICPA, et il existe deux types de rapports. Un rapport de type I vérifie que les contrôles sont correctement conçus à une date donnée. Un rapport de type II vérifie qu’ils ont effectivement fonctionné pendant une période d’examen donnée, ce qui constitue une preuve plus solide pour un fournisseur qui achemine votre trafic au quotidien. C’est pourquoi nous indiquons que le nôtre est « en cours » plutôt que de l’arrondir à la valeur supérieure. Nous mettrons à jour ce tableau dans la prochaine édition, une fois la période de type II terminée.

Que signifie « conforme au RGPD » pour Massive ?

Le RGPD ne prévoit pas de certificat unique de conformité ou de non-conformité qu’un fournisseur pourrait afficher sur son mur. Il s’inscrit dans le cadre de l’Union européenne cadre juridique relatif à la protection des données, un ensemble d'obligations : une base légale pour le traitement, la minimisation des données et les droits des utilisateurs, tels que l'accès et la suppression. Lorsqu'un fournisseur, y compris nous-mêmes, affirme être « conforme au RGPD », considérez cela comme une affirmation à vérifier, et non comme un label.

Voici donc sur quoi repose notre projet. Massive's Politique de confidentialité du SDK de monétisation Il cite le RGPD et le CCPA, ainsi que la LGPD brésilienne et l'ITA-2000 indien, comme normes de conformité auxquelles le SDK se conforme. Il précise également les données que le SDK ne collecte pas : aucun nom, aucune adresse e-mail, aucune donnée de localisation, aucun historique de navigation ni aucun fichier. Les adresses IP sont utilisées uniquement à des fins de routage réseau et ne sont pas conservées.

En ce qui concerne le volet « offre » de notre réseau, l'obligation applicable est celle du consentement. Le Documentation très complète du SDK Massive imposant aux partenaires d'applications de veiller à ce que les utilisateurs « se voient présenter des conditions claires avant de donner leur accord », et à ce qu'ils puissent ensuite suspendre l'utilisation, se désinscrire et vérifier la part des ressources de leur appareil utilisée par le SDK.

Cette étape d'inscription est également celle qui Conditions de certification d'AppEsteem Nous mettons l'accent sur : les informations fournies par une application avant son installation, la manière dont elle sollicite le consentement de l'utilisateur, et la possibilité pour ce dernier de la désactiver ou de la désinstaller facilement. Nous décrivons cette étape plus en détail dans ce que signifie réellement l'expression « issu d'une source éthique » pour un réseau d'accès à Internet.

Voici un test utile à réaliser auprès de n'importe quel fournisseur : demandez quel tiers a vérifié le moment où un appareil s'est connecté au réseau. Pour Massive, ce tiers est AppEsteem. Les audits de sécurité portent sur la manière dont une entreprise gère ses systèmes. Ils ne vérifient généralement pas si la personne dont le téléphone transmet votre demande y a consenti.

L'adhésion à l'AMTSO constitue un signal d'un autre ordre. Elle permet à Massive de faire partie de l'organisme professionnel qui œuvre en faveur de tests équitables et transparents des produits de sécurité. Il s'agit d'une adhésion, et non d'un audit de notre réseau.

Quelle est la taille du réseau, et comment le mesure-t-on ?

Les documents publics de Massive décrivent le réseau résidentiel comme comprenant « plus d'un million d'appareils résidentiels vérifiés » répartis dans plus de 195 pays (Présentation des proxys résidentiels).

Nous recensons délibérément les appareils, et non les adresses IP. Un même appareil domestique peut apparaître sous la forme de 1 à 15 adresses IP au cours d’une journée, selon le type d’appareil et l’utilisation qu’en fait son propriétaire. Le nombre d’adresses IP recensées sur une période donnée reflète principalement la durée pendant laquelle vous avez effectué ce comptage. Nous avons expliqué ce point plus en détail dans Pourquoi un plus grand nombre d'adresses IP ne signifie pas nécessairement un meilleur réseau de proxys.

Quels mécanismes de contrôle du trafic garantissent l'intégrité du réseau ?

Les commandes ci-dessous permettent aux clients de limiter et de contrôler leur propre trafic. Chacune d'entre elles figure dans la documentation publique à la date de publication de cette édition, accompagnée d'un lien vers la description détaillée de son fonctionnement.

Contrôles des revendeurs : limites de session et utilisation quotidienne

Les revendeurs disposent de deux leviers documentés pour chaque sous-compte. Le premier est un plafond de session. Un revendeur peut définir une limite de trafic, une limite de durée, ou les deux, pour les sessions d’un sous-compte, et le proxy se déconnecte dès que l’une ou l’autre de ces limites est atteinte. Les limites de trafic commencent à 1 000 octets, et les limites de durée commencent à une seconde (Mise à jour de la limite de sessions).

Le deuxième point concerne les rapports d'utilisation quotidiens. Un seul appel d'API permet d'obtenir le trafic journalier, le nombre total de requêtes et le nombre de requêtes réussies pour un sous-compte donné, sur une période pouvant aller jusqu'à 90 jours. Ces données proviennent de cumuls horaires et couvrent la période à compter du 10 avril 2026 (Consultez l'historique quotidien de votre compte). Ensemble, ces deux éléments permettent à un revendeur de fixer une limite, puis de vérifier, à partir du relevé d'utilisation, que chaque sous-compte est resté dans les limites fixées.

Listes noires de domaines sur les proxys résidentiels

Chaque compte résidentiel peut bloquer jusqu'à 1 000 domaines dans le tableau de bord, avec prise en charge des caractères génériques. (Les listes de blocage des sous-comptes revendeurs définies via l'API constituent un contrôle distinct, plafonné à 100 domaines.) Les requêtes bloquées renvoient une erreur. 452 (Disallowed Content). Les administrateurs peuvent appliquer des listes de blocage globales qui prévalent sur les paramètres personnels. Celles-ci s'appliquent au-delà des catégories de contenu et entraînent des blocages Massive pour tous les comptes au niveau de la couche réseau (Blocage de domaines).

Pourquoi un rapport de transparence consacre-t-il autant de place aux limites ? L'intégrité du réseau repose sur la capacité des clients à visualiser et à limiter leur propre consommation. Les plafonds par session et les rapports quotidiens permettent à un revendeur de justifier l'utilisation effective de ses sous-comptes, et pas seulement ce pour quoi ils ont payé.

Et ensuite ?

Cette édition présente les liens que nous pouvons fournir à ce jour. Les prochaines éditions mettront à jour le statut SOC 2 Type II et ajouteront tout nouveau contrôle dès que celui-ci figurera dans les documents publics.

Pour en savoir plus sur le fonctionnement de l'inscription par consentement explicite, de bout en bout, veuillez consulter Comment fonctionne le réseau « opt-in » de Massive ?. Pour consulter une liste de contrôle relative à l'évaluation des fournisseurs, voir Conformité des prestataires de services de proxy : SOC 2 et RGPD.

En résumé

  • La certification SOC 2 de type I est terminée et celle de type II est en cours ; ces deux statuts, ainsi que celui d'AppEsteem, peuvent être consultés sur des pages publiques.
  • La conformité au RGPD et au CCPA est mentionnée dans notre politique de confidentialité relative au SDK de monétisation, et Massive est un membre agréé de l'AMTSO.
  • Le RGPD est une obligation, pas un label. Demandez à n'importe quel fournisseur comment le consentement est recueilli.
  • Le réseau est comptabilisé en nombre d'appareils : plus d'un million d'appareils vérifiés, selon la documentation.
  • L'intégrité du réseau repose également sur les contrôles mis en place par les clients : plafonds de sessions, utilisation quotidienne limitée à 90 jours pour les revendeurs et listes noires de 1 000 domaines pour les abonnés résidentiels.

Sources

Foire aux questions

Massive est-il certifié SOC 2 ?+

Massive a mené à bien un audit SOC 2 de type I réalisé par Zero Day CPA, et un audit de type II est indiqué comme étant en cours sur trust.joinmassive.com. À proprement parler, la norme SOC 2 n'est pas une certification. Il s'agit d'un rapport d'audit indépendant, et la version de type II apporte la preuve que les contrôles ont fonctionné dans la durée.

Massive est-il conforme au RGPD ?+

C'est ce qu'affirme Massive. Notre Politique de confidentialité du SDK de monétisation cite le RGPD et le CCPA parmi les normes de conformité auxquelles le SDK se conforme. Le RGPD ne prévoyant pas de certificat, les éléments vérifiables concernent les données collectées par le SDK et la manière dont le consentement est obtenu. La politique précise que le SDK ne collecte ni nom, ni adresse e-mail, ni données de localisation, ni historique de navigation, que la participation est « 100 % facultative » et que les utilisateurs peuvent se désinscrire, suspendre l’utilisation ou désinstaller le SDK à tout moment.

Comment puis-je vérifier la certification AppEsteem de Massive ?+

AppEsteem publie la liste des fournisseurs certifiés. Massive figure dans le répertoire des applications certifiées d'AppEsteem sous le code fournisseur MSSIV. Les exigences publiées par AppEsteem portent sur les informations fournies par une application avant son installation, la manière dont elle sollicite le consentement de l'utilisateur et la possibilité pour ce dernier de la désinstaller, ce qui constitue l'étape déterminante pour la connexion des appareils domestiques à un réseau.

Combien d'appareils le réseau Massive compte-t-il ?+

La documentation publique de Massive recense plus d'un million d'appareils résidentiels vérifiés dans plus de 195 pays. Massive recense les appareils plutôt que les adresses IP, car chaque appareil peut apparaître sous la forme de 1 à 15 adresses IP par jour.

Puis-je empêcher mon trafic d'accéder à certains sites ?+

Oui. Chaque compte résidentiel peut bloquer jusqu’à 1 000 domaines, y compris les caractères génériques, et les requêtes bloquées renvoient l’erreur 452. Les revendeurs disposent de deux leviers supplémentaires via l’API : une liste noire par sous-compte pouvant contenir jusqu’à 100 domaines, ainsi que des limites concernant le trafic et la durée de session de chaque sous-compte.