Sécurité WordPress axée sur le RGPD : le respect de la vie privée par défaut
La plupart des plugins de sécurité enregistrent tout et ne posent les questions qu’après coup. Pour un plugin WordPress dédié à la sécurité et au RGPD, ce n’est pas la bonne approche par défaut. ReportedIP Hive est développé en Allemagne et intègre la protection de la vie privée comme principe de conception : données minimales, durée de conservation réduite, chiffrement au repos et fonctionnement hors ligne sur simple choix de l’utilisateur.
Ce guide explique quelles données Hive collecte, pendant combien de temps elles sont conservées et sur quelle base légale ce traitement repose.
Qu’est-ce que ReportedIP Hive ?
ReportedIP Hive est un plugin de sécurité WordPress complet : 16 Attack Sensors, quatre méthodes d’authentification à deux facteurs (2FA), un blocage progressif et de la Threat Intelligence issue de la communauté (sur inscription). La confidentialité n’est pas une option payante ; les paramètres par défaut, qui limitent au maximum la collecte de données, s’appliquent dans tous les modes. L’ensemble des fonctionnalités de ReportedIP Hive est présenté sur la page dédiée au produit.
Collecte minimale de données par défaut
Aucun nom d’utilisateur, aucun contenu de commentaire et aucun agent utilisateur complet n’apparaît dans les Reports ; les agents utilisateurs sont tronqués à 50 caractères, même dans les journaux locaux. La tâche de nettoyage s’exécute quotidiennement avec une durée de conservation par défaut de 30 jours, et les enregistrements sont automatiquement anonymisés au bout de 7 jours. Cela permet de conserver l’utilité des journaux pour repérer des tendances sans pour autant en faire un profil à long terme de vos visiteurs.
Hors ligne par choix, partage sur consentement explicite
Le mode « Local Shield » fonctionne à 100 % hors ligne : aucune donnée ne quitte votre site. Le partage via le Community Network est strictement facultatif, et même dans ce cas, seules l’adresse IP et la catégorie d’attaque sont transmises. Aucune télémétrie ne s’exécute en arrière-plan si vous ne l’avez pas activée. Une option de suppression à la désinstallation efface toutes les données du plugin lorsque vous n’en avez plus besoin.
Chiffrement au repos pour chaque donnée confidentielle
Tous les secrets — clés TOTP, identifiants des opérateurs SMS et numéros de téléphone — sont chiffrés à l’aide de libsodium (avec OpenSSL comme solution de secours). Le stockage en clair des métadonnées utilisateur n’est jamais utilisé pour les identifiants ; ainsi, une fuite de la base de données ne permet pas de divulguer des facteurs d’authentification secondaires valides.
Base juridique documentée
Le traitement repose sur l’article 6, paragraphe 1, point f) du RGPD — intérêt légitime à empêcher tout accès non autorisé — et cette base juridique est clairement mentionnée dans le Setup Wizard et l’interface d’administration, et non pas enfouie dans une politique que personne ne lit. Dans le cadre du Business plan, le GDPR Export Tool vous aide à répondre aux demandes d’accès au titre de l’article 15. La durée de conservation, l’anonymisation et le niveau de détail sont tous configurables, avec un préréglage « RGPD minimal » accessible en un clic.
Guides connexes
- Le Setup Wizard et ses paramètres par défaut axés sur la protection de la vie privée
- Ce que le partage communautaire sur la base du consentement envoie réellement
- Comment les numéros de téléphone sont-ils gérés dans le relais ?
La documentation du plugin WordPress traite des paramètres de conservation et d’anonymisation. Consultez l’intégralité des guides du plugin ReportedIP Hive ou lisez le texte relatif à la base juridique sur EUR-Lex (RGPD).