# Mise à jour sur l'intégrité du réseau – 3e trimestre 2026 : SOC 2, RGPD et contrôles clients

Il s'agit de la première mise à jour trimestrielle de Massive concernant l'intégrité du réseau. Notre précédent [rapport de transparence sur le fonctionnement du réseau à adhésion volontaire](https://www.joinmassive.com/blog/how-massives-opt-in-network-works) en expliquait le modèle. Cette série en assure le suivi au fil du temps.

Chaque édition répond aux trois mêmes questions : quelles sont les attestations détenues par Massive et où pouvez-vous les consulter, quelle est la taille du réseau et comment la calculons-nous, et de quels contrôles du trafic disposent les clients ? Nous fournissons un lien vers une page publique gérée par un tiers lorsqu’elle existe. Lorsqu’une affirmation nous appartient exclusivement, nous le précisons, et lorsqu’un processus est encore en cours, nous l’indiquons également.

> **Points clés à retenir**
>
> - Massive a mené à bien un audit SOC 2 de type I, tandis qu’un audit de type II est indiqué comme étant en cours sur le [Massive Trust Center](https://trust.joinmassive.com) public. Sa certification AppEsteem figure sur la [liste des applications certifiées par AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV), et Massive est un [membre de l’AMTSO](https://www.amtso.org/members/).
> - La [politique de confidentialité du SDK de monétisation](https://www.joinmassive.com/monetization-sdk-privacy-policy) mentionne le RGPD et le CCPA parmi les normes de conformité auxquelles le SDK se conforme.
> - Le réseau recense les appareils, et non les adresses IP : plus d’un million d’appareils résidentiels vérifiés selon la [documentation publique](https://docs.joinmassive.com/residential/introduction), dans plus de 195 pays.
> - Les contrôles documentés comprennent des limites de sessions par sous-compte et des rapports d’utilisation quotidienne sur 90 jours pour les revendeurs, ainsi qu’une liste noire de 1 000 domaines sur chaque compte résidentiel.

## Pourquoi publier une mise à jour trimestrielle sur l’intégrité du réseau ?

Les acheteurs ont davantage de raisons de s’interroger sur l’origine du trafic résidentiel qu’il y a un an. En janvier 2026, le Threat Intelligence Group de Google a déclaré avoir démantelé l’un des plus grands réseaux de proxys résidentiels au monde. Il a signalé que les SDK de ce réseau avaient été utilisés pour ajouter des appareils à des botnets, et qu’il avait identifié plus de 550 groupes malveillants utilisant les nœuds de sortie du réseau au cours d’une seule période de sept jours ([Blog Google Cloud](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network), 2026). Cela a fait passer l’approvisionnement en appareils d’une question de niche à une question d’approvisionnement.

« Faites-nous confiance » ne répond pas aux questions d’approvisionnement.

Un rapport daté accompagné de liens le fait, car il fournit à un auditeur de sécurité des éléments à vérifier et nous donne un document de référence à conserver jusqu’au prochain trimestre.

## Que pouvez-vous vérifier concernant Massive aujourd’hui ?

À la date de cette mise à jour, Massive présente quatre éléments sur ses pages publiques, ainsi qu’un audit SOC 2 de type II en cours. Le [Centre de confiance de Massive](https://trust.joinmassive.com) mentionne un audit SOC 2 de type I réalisé par Zero Day CPA, ainsi qu’un audit SOC 2 de type II indiqué comme étant en cours. La certification AppEsteem figure dans le [répertoire des applications certifiées d’AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV). La conformité au RGPD et au CCPA fait l’objet de notre propre déclaration, figurant dans notre [politique de confidentialité du SDK de monétisation](https://www.joinmassive.com/monetization-sdk-privacy-policy), et Massive Computing figure sur la [liste des membres de l’AMTSO](https://www.amtso.org/members/).

| Élément | Ce qu’il couvre | Où le vérifier |
|------|----------------|-----------------|
| SOC 2 Type I (terminé) | Rapport d’un auditeur indépendant indiquant si les contrôles de sécurité sont correctement conçus à un moment donné | [trust.joinmassive.com](https://trust.joinmassive.com) |
| SOC 2 Type II (en cours) | Vérifie si ces contrôles ont effectivement fonctionné pendant une période d’examen | Répertorié comme « en cours » sur [trust.joinmassive.com](https://trust.joinmassive.com) |
| Certification AppEsteem | Vérification de la conformité aux exigences publiées par AppEsteem en matière de divulgation, de consentement et de désinstallation | [Liste des applications certifiées AppEsteem](https://customer.appesteem.com/certified?vendor=MSSIV) |
| Conformité au RGPD et au CCPA | Législation de l’UE et de la Californie en matière de protection de la vie privée : consentement, minimisation des données et droits des utilisateurs sur leurs données à caractère personnel | Précisée dans notre [politique de confidentialité du SDK de monétisation](https://www.joinmassive.com/monetization-sdk-privacy-policy) |
| Adhésion à l’AMTSO | Adhésion à l’Anti-Malware Testing Standards Organization, l’organisme sectoriel œuvrant pour des tests équitables et transparents des produits de sécurité | [Liste des membres de l’AMTSO](https://www.amtso.org/members/) |

Quelle est la différence ? SOC 2 est un cadre d’attestation défini par l’[AICPA](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services), qui se décline en deux types de rapports. Un rapport de type I vérifie que les contrôles sont correctement conçus à une date donnée. Un rapport de type II vérifie qu’ils ont effectivement fonctionné pendant une période d’examen, ce qui constitue une preuve plus solide pour un fournisseur qui achemine votre trafic au quotidien. C’est pourquoi nous indiquons que notre processus est « en cours » plutôt que de l’arrondir à la hausse. Nous mettrons à jour ce tableau dans la prochaine édition, une fois la période de type II terminée.

## Que signifie « conforme au RGPD » pour Massive ?

Le RGPD ne prévoit pas de certificat unique de conformité ou de non-conformité qu’un fournisseur pourrait afficher sur son mur. Il s’inscrit dans le [cadre juridique de l’UE en matière de protection des données](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en), un ensemble d’obligations : une base légale pour le traitement, la minimisation des données et les droits des utilisateurs, tels que l’accès et la suppression. Lorsqu’un fournisseur, y compris nous-mêmes, affirme être « conforme au RGPD », considérez cela comme une allégation à vérifier, et non comme un label.

Voici donc sur quoi repose notre conformité. La [politique de confidentialité du SDK de monétisation de Massive](https://www.joinmassive.com/monetization-sdk-privacy-policy) mentionne le RGPD et le CCPA, ainsi que la LGPD brésilienne et l’ITA-2000 indienne, comme normes de conformité auxquelles le SDK se conforme. Elle précise également ce que le SDK ne collecte pas : aucun nom, aucune adresse e-mail, aucune donnée de localisation, aucun historique de navigation ni aucun fichier. Les adresses IP sont utilisées uniquement à des fins de routage réseau et ne sont pas stockées.

Du côté de l’offre de notre réseau, l’obligation applicable est celle du consentement. La [documentation du SDK Massive](https://docs.joinmassive.com/monetization-sdk/introduction) impose aux partenaires applicatifs de veiller à ce que les utilisateurs « se voient présenter des conditions claires avant de donner leur consentement », et à ce qu’ils puissent ensuite suspendre l’utilisation, se désinscrire et vérifier la part des ressources de leur appareil utilisée par le SDK.

Cette étape d’inscription est également au cœur des [exigences de certification d’AppEsteem](https://customer.appesteem.com/Home/AppCertReqs) : ce qu’une application divulgue avant son installation, la manière dont elle sollicite le consentement, et la possibilité pour les utilisateurs de la désactiver ou de la désinstaller facilement. Nous décrivons cette étape plus en détail dans [ce que signifie réellement « d’origine éthique » pour un réseau d’accès Web](https://www.joinmassive.com/blog/ethically-sourced-web-access-network).

<!-- [POINT DE VUE UNIQUE] -->
Voici un test utile pour tout fournisseur : demandez quel tiers a vérifié le moment où un appareil rejoint le réseau. Pour Massive, ce tiers est AppEsteem. Les audits de sécurité portent sur la manière dont une entreprise gère ses systèmes. Ils ne vérifient généralement pas si la personne dont le téléphone transmet votre requête y a consenti.

L’adhésion à l’AMTSO constitue un indicateur d’un autre ordre. Elle place Massive au sein de l’organisme professionnel œuvrant pour des tests équitables et transparents des produits de sécurité. Il s’agit d’une adhésion, et non d’un audit de notre réseau.

## Quelle est la taille du réseau, et comment la calculons-nous ?

Les documents publics de Massive décrivent le réseau résidentiel comme comptant « plus d’un million d’appareils résidentiels vérifiés » répartis dans plus de 195 pays ([Présentation des proxys résidentiels](https://docs.joinmassive.com/residential/introduction)).

Nous indiquons délibérément le nombre d’appareils, et non d’adresses IP. Un même appareil résidentiel peut afficher entre 1 et 15 adresses IP au cours d’une journée, selon son type et l’utilisation qu’en fait son propriétaire. Le nombre d’adresses IP sur une période donnée reflète principalement la durée pendant laquelle vous avez effectué le comptage. Nous avons expliqué cela plus en détail dans [Pourquoi un plus grand nombre d’adresses IP ne signifie pas un meilleur réseau de proxys](https://www.joinmassive.com/blog/myth-more-ips-better-proxy-network).

## Quels contrôles de trafic protègent l’intégrité du réseau ?

Les contrôles ci-dessous permettent aux clients de limiter et de surveiller leur propre trafic. Chacun d’entre eux figure dans la documentation publique à la date de cette édition, avec un lien vers la description précise de son fonctionnement.

### Contrôles des revendeurs : limites de session et d’utilisation quotidienne

Les revendeurs disposent de deux leviers documentés pour chaque sous-compte. Le premier est un plafond de sessions. Un revendeur peut définir une limite de trafic, une limite de durée, ou les deux, pour les sessions d’un sous-compte ; le proxy se déconnecte dès que l’une ou l’autre de ces limites est atteinte. Les limites de trafic commencent à 1 000 octets, et les limites de durée à une seconde ([Mettre à jour la limite de session](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)).

Le second est le rapport d’utilisation quotidienne. Un seul appel API permet d’obtenir le trafic journalier, le nombre total de requêtes et le nombre de requêtes réussies pour un sous-compte donné, sur une période pouvant aller jusqu’à 90 jours. Ces données proviennent de cumuls horaires et couvrent la période à compter du 10 avril 2026 ([Obtenir l’utilisation quotidienne du compte](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)). Ensemble, ces deux fonctionnalités permettent à un revendeur de définir une limite, puis de vérifier, à partir du relevé d’utilisation, que chaque sous-compte est resté dans les limites fixées.

### Listes de blocage de domaines sur les proxys résidentiels

Chaque compte résidentiel peut bloquer jusqu’à 1 000 domaines dans le tableau de bord, avec prise en charge des caractères génériques. (Les listes de blocage des sous-comptes de revendeurs définies via l’API constituent un contrôle distinct, plafonné à 100 domaines.) Les requêtes bloquées renvoient l’erreur `452 (Disallowed Content)`. Les administrateurs peuvent appliquer des listes de blocage globales qui prévalent sur les paramètres personnels. Celles-ci s’ajoutent aux catégories de contenu et aux blocages Massive pour chaque compte au niveau de la couche réseau ([Blocage de domaines](https://docs.joinmassive.com/residential/domain-blocking)). [POINT DE VUE UNIQUE] -->
Pourquoi un rapport de transparence consacre-t-il autant de place aux limites ? L’intégrité du réseau repose sur la capacité des clients à visualiser et à limiter leur propre utilisation. Les plafonds de session et les rapports quotidiens permettent à un revendeur de prouver ce que ses sous-comptes ont fait, et pas seulement ce pour quoi ils ont payé.

## Prochaines étapes

Cette édition couvre les éléments auxquels nous pouvons renvoyer aujourd’hui. Les prochaines éditions mettront à jour le statut SOC 2 Type II et ajouteront tout nouveau contrôle dès sa publication dans les documents publics.

Pour en savoir plus sur le fonctionnement de l’inscription par opt-in de bout en bout, consultez [le fonctionnement du réseau opt-in de Massive](https://www.joinmassive.com/blog/how-massives-opt-in-network-works). Pour obtenir une liste de contrôle d’évaluation des fournisseurs, consultez [la conformité des fournisseurs de services de proxy : SOC 2 et RGPD](https://www.joinmassive.com/blog/proxy-vendor-compliance-soc2-gdpr).

## Foire aux questions

Massive a fait l’objet d’un audit SOC 2 de type I réalisé par Zero Day CPA, et un audit de type II est indiqué comme étant en cours sur trust.joinmassive.com. À proprement parler, la norme SOC 2 n’est pas une certification. Il s’agit d’un rapport d’audit indépendant, et la version de type II apporte la preuve que les contrôles ont fonctionné dans la durée.

### Massive est-il conforme au RGPD ?

Massive affirme que oui. Notre [politique de confidentialité du SDK de monétisation](https://www.joinmassive.com/monetization-sdk-privacy-policy) mentionne le RGPD et le CCPA parmi les normes de conformité auxquelles le SDK se conforme. Le RGPD ne prévoyant pas de certificat, les éléments vérifiables concernent les données collectées par le SDK et la manière dont le consentement est obtenu. La politique précise que le SDK ne collecte ni nom, ni adresse e-mail, ni données de localisation, ni historique de navigation, que la participation est « 100 % opt-in » et que les utilisateurs peuvent se désinscrire, suspendre leur participation ou désinstaller l’application à tout moment.

### Comment puis-je vérifier la certification AppEsteem de Massive ?

AppEsteem publie la liste des fournisseurs certifiés. Massive figure dans le répertoire des applications certifiées d’AppEsteem sous le code fournisseur MSSIV. Les exigences publiées par AppEsteem portent sur les informations divulguées par une application avant son installation, la manière dont elle sollicite le consentement et la possibilité pour les utilisateurs de la désinstaller, ce qui constitue l’étape déterminante pour la manière dont les appareils résidentiels rejoignent un réseau.

### Combien d’appareils le réseau Massive compte-t-il ?

La documentation publique de Massive fait état de plus d’un million d’appareils résidentiels vérifiés dans plus de 195 pays. Massive recense les appareils plutôt que les adresses IP, car chaque appareil peut apparaître sous la forme de 1 à 15 adresses IP par jour.

### Puis-je empêcher mon trafic d’atteindre des sites spécifiques ?

Oui. Chaque compte résidentiel peut bloquer jusqu’à 1 000 domaines, y compris les caractères génériques, et les requêtes bloquées renvoient l’erreur 452. Les revendeurs disposent de deux leviers supplémentaires via l’API : une liste noire par sous-compte pouvant contenir jusqu’à 100 domaines, ainsi que des plafonds sur le trafic et la durée de session de chaque sous-compte.

## En résumé

- La certification SOC 2 de type I est terminée et celle de type II est en cours ; ces deux statuts, ainsi que celui d’AppEsteem, peuvent être vérifiés sur des pages publiques.
- La conformité au RGPD et au CCPA est mentionnée dans notre politique de confidentialité relative au SDK de monétisation, et Massive est un membre répertorié de l’AMTSO.
- Le RGPD est une obligation, pas un simple label. Demandez à n’importe quel fournisseur comment le consentement est recueilli.
- Le réseau est comptabilisé en appareils : plus d’un million d’appareils vérifiés, selon la documentation.
- L’intégrité du réseau repose également sur les contrôles mis en place par les clients : plafonds de session, utilisation quotidienne limitée à 90 jours pour les revendeurs et listes noires de 1 000 domaines sur le plan résidentiel.

## Sources

- [Centre de confiance Massive](https://trust.joinmassive.com)
- [AppEsteem, Applications certifiées (fournisseur MSSIV)](https://customer.appesteem.com/certified?vendor=MSSIV)
- [AppEsteem, Exigences de certification des applications](https://customer.appesteem.com/Home/AppCertReqs)
- [Massive, Politique de confidentialité du SDK de monétisation](https://www.joinmassive.com/monetization-sdk-privacy-policy)
- [AMTSO, Membres](https://www.amtso.org/members/)
- [AICPA & CIMA, Contrôles des systèmes et de l'organisation : suite de services SOC](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services)
- [Commission européenne, Cadre juridique de la protection des données dans l’UE](https://commission.europa.eu/law/law-topic/data-protection/legal-framework-eu-data-protection_en)
- [Massive Docs, Présentation des proxys résidentiels](https://docs.joinmassive.com/residential/introduction)
- [Massive Docs, Présentation du SDK de monétisation](https://docs.joinmassive.com/monetization-sdk/introduction)
- [Massive Docs, Mise à jour de la limite de sessions](https://docs.joinmassive.com/reseller-api-reference/update-session-limit)
- [Massive Docs, Obtenir les statistiques d'utilisation quotidiennes du compte](https://docs.joinmassive.com/reseller-api-reference/get-account-usage-daily)
- [Massive Docs, Blocage de domaines](https://docs.joinmassive.com/residential/domain-blocking)
- [Blog Google Cloud (Google Threat Intelligence Group), « Disrupting the World's Largest Residential Proxy Network » (2026)](https://cloud.google.com/blog/topics/threat-intelligence/disrupting-largest-residential-proxy-network)
