Confidentialité par conception des parcours dans le navigateur
Planifiez la confidentialité du navigateur selon l’objectif, les données nécessaires, les choix des utilisateurs, les limites de contexte et des réexamens réguliers.
Vous voulez la documentation structurée pour Identité ?
Cet article fait partie de la bibliothèque éditoriale. Pour les étapes de configuration, la référence et les mises à jour continues, passez directement à la section docs.
Concevoir la confidentialité d’un parcours dans le navigateur consiste à déterminer ce dont une tâche a besoin avant de choisir des réglages, des profils ou une durée de conservation. Partez de l’objectif de la personne, repérez les interactions du navigateur et du site qui le permettent, puis limitez les données collectées, partagées, rapprochées et conservées. Cette approche transforme une intention générale comme « préserver davantage sa vie privée » en décisions vérifiables dans le travail quotidien.
Un parcours dans le navigateur peut comprendre l’ouverture d’une page, une connexion, l’utilisation d’un service intégré, l’octroi d’une autorisation, l’enregistrement d’un résultat et un retour ultérieur. Chaque étape peut impliquer des acteurs et des données différents. Un réglage utile à une étape peut en interrompre une autre, tandis qu’une limite de profil peut séparer des états sans modifier ce qu’un site reçoit pendant une requête. Concevez le parcours dans son ensemble plutôt que de traiter un seul bouton du navigateur comme toute la conception de la confidentialité.
Les Principes de confidentialité du W3C et le RFC 6973 fournissent des recommandations de conception, pas la garantie qu’un parcours donné soit privé ou conforme à la loi. Ils invitent à poser des questions pratiques sur la minimisation des données, la participation des utilisateurs, la sécurité, le contexte et le lien entre une tâche prévue et les informations échangées. Le guide de confidentialité entre les différentes surfaces du navigateur explique pourquoi il faut considérer séparément les limites du navigateur, du site, du compte et du réseau.
Définir la tâche et ses limites
Décrivez la tâche comme le résultat dont une personne a besoin, et non comme une liste de réglages à activer. « Consulter une page publique et conserver une copie du résultat » donne un objectif à évaluer. « Activer toutes les options de confidentialité » ne précise ni les informations nécessaires, ni les fonctions du site qui doivent rester disponibles, ni l’état à conserver ensuite. Un objectif concret donne une raison et un point d’arrêt à chaque décision ultérieure.
Décrivez le parcours habituel du début à la fin. Indiquez la page ou le service ouvert, les éventuelles connexions, la fonction utilisée, le résultat conservé et le moment où la tâche est terminée. Évitez d’enregistrer des contenus de compte sans rapport ou l’historique de navigation d’une personne simplement pour donner une impression d’exhaustivité. Limitez la description au niveau nécessaire pour raisonner sur le parcours et réexaminez-la si la tâche change.
Énumérez les participants concernés : la personne, le navigateur, le site, le fournisseur de compte, l’extension, le service intégré ainsi que tout appareil administré ou réseau qui modifie le parcours. Ne supposez pas que chacun reçoit les mêmes informations. Le navigateur peut conserver des préférences locales, le site recevoir les données d’une requête et un compte associer l’activité à une personne connectée. Le guide de gestion des profils du navigateur explique comment un profil peut fournir un espace distinct pour l’état du navigateur sans effacer ces autres relations.
Définissez une limite pour chaque étape. Demandez-vous ce que fournit la personne, ce que transmet le navigateur, ce que le site doit renvoyer et quel état doit subsister après l’étape. Une demande d’autorisation, un cookie, un fichier téléversé ou une préférence enregistrée peuvent servir des objectifs différents. Les regrouper sous une catégorie générique appelée « données du navigateur » rend plus difficile le repérage des accès ou de la conservation inutiles.
Pour les tâches répétées, distinguez le résultat visé du chemin actuellement emprunté pour l’obtenir. Un parcours peut avoir accumulé une connexion supplémentaire, une valeur copiée ou un résultat conservé parce qu’une ancienne version de la tâche l’exigeait. Vérifiez si chaque étape sert encore l’objectif actuel. Supprimer une étape obsolète peut réduire les informations concernées et le nombre de choix à interpréter, tout en préservant le résultat.
Consignez la limite dans des mots courants que les personnes utilisant le parcours peuvent comprendre. Nommez la tâche, son contexte et le moment où son état doit prendre fin ou se poursuivre. « Conserver cette préférence dans ce profil pour les prochaines visites » est plus opérationnel que « préserver la confidentialité ». Un langage clair aide aussi l’équipe à discuter d’une modification sans dépendre du souvenir d’une seule personne pour comprendre pourquoi un réglage avait été choisi.
Précisez la séparation recherchée. Un parcours peut nécessiter des contextes distincts pour différents comptes ou tâches, tandis qu’un autre peut avoir besoin de continuité dans un même profil afin de garder les préférences accessibles. Aucun de ces choix n’est toujours plus confidentiel. Indiquez quels contextes doivent partager leur état, lesquels doivent rester séparés et quelle conséquence visible entraîne une modification de cette limite.
Réduire les données dans l’ensemble du parcours
Pour chaque étape, demandez-vous quelles informations sont nécessaires à l’objectif défini. Tenez compte des données saisies par la personne, des informations jointes à une requête, de l’état local, des autorisations et des résultats conservés par le site ou le navigateur. Le terme « nécessaire » doit se rapporter à la tâche, et non à tout ce qu’un service pourrait demander ou qu’un navigateur pourrait exposer. Si moins d’informations suffisent, l’échange réduit est généralement plus facile à expliquer et à examiner.
Distinguez la collecte de l’utilisation, de la divulgation et du stockage. Un parcours peut recueillir une valeur pour une étape, la transmettre à un autre participant et la conserver après la tâche. Chaque action doit avoir sa propre justification. Le RFC 6973 décrit la minimisation des données dans la collecte, l’utilisation, la divulgation et le stockage, et indique que la réduction des données échangées peut diminuer la quantité disponible pour un usage abusif ou une fuite. C’est une orientation de conception, pas l’affirmation que la suppression d’un champ élimine tous les risques.
Recherchez les répétitions évitables. Un site peut demander une information déjà disponible pour la tâche en cours, ou le parcours peut conserver un résultat intermédiaire après avoir produit la sortie nécessaire. Vérifiez si cette répétition sert l’objectif de l’utilisateur, la fiabilité ou une voie de reprise nécessaire. Sinon, supprimez l’étape supplémentaire ou raccourcissez la durée de conservation. Ne gardez pas une copie uniquement parce qu’elle pourrait servir un jour.
Demandez-vous si l’identité doit persister d’un contexte à l’autre. Un compte connecté facilite la continuité, mais peut aussi relier des actions qu’une personne souhaitait garder séparées. Les recommandations du W3C indiquent qu’un agent utilisateur devrait aider les personnes à présenter l’identité qu’elles souhaitent dans chaque contexte et empêcher ou faciliter leur reconnaissance selon le cas. En pratique, déterminez quelles tâches nécessitent la continuité du compte et évitez de transférer cette identité par défaut dans des contextes sans rapport.
Le contexte pertinent peut être défini par la tâche, le compte, le site ou le profil, et ces limites ne coïncident pas toujours. Deux sites peuvent utiliser le même compte, tandis qu’un seul site peut héberger des tâches distinctes aux attentes différentes. Notez quelle distinction importe à la personne et quel système la contrôle réellement. Ne qualifiez pas deux contextes d’isolés simplement parce qu’ils utilisent des fenêtres de navigateur différentes si le même compte ou service continue d’associer leur activité.
La minimisation concerne aussi l’observation et le dépannage. Ne conservez que les éléments de diagnostic nécessaires à la compréhension d’un échec et limitez les personnes qui peuvent les consulter ainsi que leur durée de disponibilité. Une trace utile peut préciser l’étape de la tâche et l’erreur visible sans copier le contenu des pages, les identifiants ou des activités de navigation sans rapport. Si le parcours exige une conservation plus longue, indiquez-en l’objectif et le responsable pour qu’elle soit délibérée.
Examinez l’ensemble du cheminement des informations, pas seulement la première requête. Une valeur peut être copiée dans un formulaire, renvoyée dans un téléchargement, enregistrée dans le navigateur ou ajoutée à un dossier d’assistance. Chaque transfert peut élargir son public ou prolonger sa durée de conservation. Identifiez où la tâche nécessite cette valeur, où elle peut être supprimée et si un résultat moins détaillé conviendrait. La minimisation s’applique alors du début à la fin du parcours, et pas uniquement à son écran initial.
Proposer des choix compréhensibles
Les personnes doivent comprendre une décision au moment où elle affecte leur tâche. Un choix devrait préciser ce qui sera partagé ou conservé, le participant concerné et ce qui se passera en cas de refus. Une demande vague comme « autoriser l’accès » ne précise pas si l’accès concerne une action, un site ou les prochaines visites. Le texte et les commandes devraient en rendre la portée visible avant la confirmation.
Utilisez l’autorisation la plus limitée qui convienne et précisez sa durée. Une action ponctuelle, un réglage pour le site actuel et une préférence pour tout le profil sont des choix différents. Ne faites pas d’une autorisation générale ou persistante la seule voie pratique lorsqu’une option plus limitée suffit. Si un refus empêche une fonction de marcher, indiquez cette conséquence sans laisser entendre que la personne doit accepter pour utiliser les parties sans rapport du parcours.
Proposez un moyen de réexaminer et de modifier ultérieurement les choix importants. Les personnes peuvent avoir besoin de révoquer une autorisation, de supprimer une exception de site, de se déconnecter ou d’effacer un état conservé. Rendez le chemin vers cette commande facile à trouver et expliquez ce qui changera. Un choix apparent a peu de valeur si la personne ne peut pas savoir s’il a pris effet ou ne peut pas raisonnablement l’annuler.
Alignez les valeurs par défaut sur la tâche habituelle et les préférences exprimées par l’utilisateur. Une valeur par défaut peut éviter des décisions répétées, mais elle ne devrait pas élargir silencieusement la collecte ni transformer un besoin ponctuel en accès continu. Lorsque le parcours répond à des objectifs sensiblement différents, présentez le choix pertinent à cette limite au lieu de reconduire un réglage sans explication.
Faites du refus une voie réelle et compréhensible. Expliquez s’il empêche une fonction facultative, suspend la tâche ou nécessite un autre parcours. Ne présentez pas un choix comme facultatif si la tâche ne peut pas continuer sans lui et ne laissez pas entendre qu’une acceptation est sans conséquence lorsqu’elle modifie les accès futurs. La personne doit pouvoir décider en connaissant précisément la conséquence immédiate et toute persistance importante.
Vérifiez que les choix conviennent aux besoins d’accessibilité et à différents niveaux de familiarité. Les libellés doivent être compréhensibles, les commandes utilisables avec les technologies d’assistance et le résultat ne doit pas reposer uniquement sur la couleur. Ne forcez pas une personne à choisir entre une tâche essentielle et la compréhension d’une demande de données inexpliquée. Le guide des autorisations du navigateur traite les autorisations comme une surface distincte du navigateur qui mérite son propre examen.
Séparer les contextes sans perdre la continuité nécessaire
Choisissez une limite de contexte selon ce qui doit ou non être relié. Des profils distincts peuvent séparer certains états gérés par le navigateur, notamment les données de site, les extensions et les préférences. Ils n’empêchent pas un site de recevoir les informations nécessaires à une requête, ne modifient pas les dossiers du fournisseur de compte et ne remplacent pas les commandes réseau. Expliquez ce que la limite fait et ne fait pas afin d’éviter qu’une garantie plus large soit déduite.
Examinez la limite du point de vue de l’utilisateur. Si l’objectif est de séparer une préférence professionnelle de la navigation personnelle, demandez-vous quel état géré par le navigateur devrait différer et si la personne peut reconnaître le contexte actif avant de saisir des informations. Des libellés visibles ou des noms de profil peuvent aider à remarquer le changement, mais ne modifient pas les flux de données à eux seuls. La distinction doit être claire dans le parcours et soutenue par les commandes qui détiennent réellement l’état.
Utilisez des contextes séparés lorsque la séparation doit persister entre les tâches ou les sessions. Donnez à chacun un objectif clair et désignez la personne qui en assure la maintenance. Évitez de créer sans raison de nombreux profils éphémères : davantage de contextes peut entraîner plus de réglages, de données conservées et d’exceptions obsolètes. Si une tâche n’a besoin que d’une distinction temporaire, une commande de site ou de session plus limitée peut être plus facile à comprendre et à maintenir.
Préservez la continuité lorsqu’elle fait partie de l’objectif de la personne. Des préférences enregistrées, une session de compte ou un résultat en cours peuvent être nécessaires au fonctionnement de la tâche. Avant d’effacer ou de cloisonner l’état, identifiez ce qui en dépend et si le même résultat peut être obtenu avec moins d’état. Une modification de confidentialité qui supprime de façon inattendue une voie de reprise nécessaire peut aussi avoir un coût opérationnel.
Examinez les exceptions propres aux sites dans le cadre de la conception des contextes. Une exception peut rétablir une fonction, mais aussi modifier l’état auquel un site peut accéder. Gardez un objectif précis, un périmètre limité et un moment de réexamen connu. Supprimez-la dès que la tâche n’en a plus besoin, puis vérifiez que la limite habituelle est rétablie. Ne traitez pas une exception comme une solution générale à un parcours qui n’a pas été compris.
Lorsqu’un site ou une fonction dépend d’un état qui franchit une limite, recherchez la modification minimale permettant de rétablir la tâche prévue. Confirmez quel site et quelle fonction en ont besoin, si la modification durera au-delà de la tâche actuelle et quel état deviendra accessible. Testez ensuite le parcours habituel pour vérifier que les autres contextes n’ont pas été modifiés par inadvertance. Si la portée d’une commande n’est pas claire, arrêtez-vous et consultez l’aide actuelle du navigateur au lieu de supposer qu’une exception plus large convient.
Tenez compte des autres éléments de l’environnement qu’un profil du navigateur ne peut pas contrôler. Un site peut associer l’activité à un compte, une extension dispose de ses propres autorisations et un appareil administré peut appliquer des politiques organisationnelles. La limite de profil n’est qu’une couche d’un ensemble plus vaste. Pour les tâches faisant intervenir plusieurs comptes ou contextes, indiquez quelles limites sont contrôlées localement et lesquelles dépendent du site ou du service.
Tester, réexaminer et adapter la conception
Testez la tâche complète de l’utilisateur, y compris le parcours de réussite normal et un parcours raisonnable de refus ou d’échec. Vérifiez que la personne peut obtenir le résultat prévu, comprendre les choix pertinents et retrouver ensuite un état connu. N’apportez qu’une modification à la fois lorsque vous évaluez une commande de confidentialité, afin de pouvoir relier une différence visible au changement. Notez la version du navigateur et les conditions de la tâche lorsqu’elles sont nécessaires pour reproduire le résultat.
Vérifiez que le parcours n’échange pas plus d’informations que n’en exige son objectif déclaré. Examinez les autorisations, l’utilisation des comptes, les exceptions de site, les données enregistrées et le rôle des services intégrés. L’examen doit être proportionné à la tâche : une petite tâche personnelle peut nécessiter une courte liste de contrôle, tandis qu’un processus partagé ou répété peut exiger une personne responsable et un examen planifié. Une documentation plus abondante n’améliore pas automatiquement la confidentialité.
Utilisez des vérifications observables correspondant aux décisions prises. Confirmez que la tâche prévue fonctionne, que la personne voit le choix pertinent et que l’état voulu est conservé ou supprimé au bon moment. Si la conception comporte une autorisation ou une exception, examinez sa portée visible et vérifiez qu’une modification produit le résultat attendu. Ces vérifications ne révèlent pas toutes les actions d’un site ou d’un compte ; décrivez-les donc comme des éléments concernant le parcours testé, et non comme une preuve de confidentialité complète.
Recherchez à la fois les problèmes de confidentialité et les difficultés d’utilisation. Un état reliant de façon inattendue plusieurs contextes, une portée d’autorisation peu claire ou des données conservées sans objectif actuel peuvent indiquer que la conception doit être ajustée. Il en va de même d’un parcours qui bloque régulièrement une fonction d’accessibilité ou fait perdre un résultat nécessaire. Décrivez précisément les observations et distinguez ce que montre le navigateur de ce que vous déduisez au sujet d’un site ou d’un compte.
Réévaluez la conception si l’objectif, les participants, le comportement du navigateur ou les dépendances du site changent. Une mise à jour peut déplacer une commande ou modifier le comportement d’un site ; un nouveau compte ou un appareil partagé peut changer les limites pertinentes. Vérifiez les choix concernés dans la version et le contexte réellement utilisés au lieu de vous fier à d’anciennes instructions. Si le parcours lui-même évolue, actualisez son objectif et les décisions de conservation.
Gardez un ensemble réduit et compréhensible de commandes. Supprimez les autorisations, exceptions et données conservées qui ne servent plus la tâche. Ne conservez l’état nécessaire que pendant une durée ou pour un objectif défini, et désignez un responsable pour réexaminer les parcours partagés. La protection de la vie privée dès la conception est une série de choix continus, et non un réglage unique ou la preuve qu’aucune information ne peut être observée.
Choisissez des moments de réexamen qui correspondent à des changements réels : un nouvel objectif, un autre compte, une mise à jour du navigateur, une nouvelle dépendance du site ou l’introduction d’un appareil partagé dans le parcours. Lors du réexamen, vérifiez les choix réellement présentés aux personnes au lieu de supposer que les instructions écrites correspondent encore à l’interface. Si rien n’a changé de façon importante, conservez la conception actuelle et indiquez quand elle sera réexaminée ; si un changement a eu lieu, mettez à jour la limite concernée et testez de nouveau la tâche.
Un parcours bien conçu dans le navigateur rend son objectif clair, limite les données inutiles, donne aux personnes un contrôle réel et sépare les contextes lorsque cela importe. Il préserve aussi l’état et l’accès nécessaires à la tâche. Le résultat n’est pas une garantie universelle de confidentialité, mais une conception que l’on peut expliquer, utiliser et réexaminer lorsque les besoins changent.
Sources publiques
Articles Connexes
Faites passer BotBrowser de la recherche à la production
Utilisez ces guides pour comprendre le modèle, puis passez à la validation multi-plateforme, aux contextes isolés et au déploiement navigateur prêt pour l'échelle.