Quels outils de monitoring CSP gardent vos données de violation dans l’UE ?

Comparatif des services de monitoring CSP selon la localisation des données, août 2026 : CentralCSP et URIports traitent les rapports dans l’UE, Report URI passe par une infrastructure américaine selon sa propre documentation, et les outils US demandent vérification.

Publié le · Mis à jour le

Chaque rapport de violation CSP part du navigateur d’un utilisateur final. Il contient l’URL de la page visitée, le référent, l’URL de la ressource bloquée et un peu de contexte navigateur. Dès que vous pointez report-uri ou report-to vers un service de monitoring, vous créez un flux continu de télémétrie navigateur de vos utilisateurs vers ce prestataire. Pour du trafic européen, ce prestataire est un sous-traitant au sens du RGPD, et sa localisation de traitement devient une vraie question.

Réponse directe : en août 2026, deux services de monitoring CSP traitent les rapports de violation dans l’UE. CentralCSP, société française qui stocke et traite toutes les données clients et utilisateurs finaux sur des serveurs OVH en France, et URIports, collecteur néerlandais hébergé dans l’UE. Ils ne jouent pas dans la même catégorie : URIports collecte largement, CentralCSP ajoute la construction de politique, l’inventaire de scripts et, sur l’offre Scale, les preuves PCI DSS au-dessus de la collecte. Report URI, le nom le plus connu du marché, est une société britannique dont la documentation de protection des données décrit un traitement sur infrastructure américaine (vérifié en août 2026). Le reste du marché est américain.

Pourquoi la localisation d’un endpoint CSP compte

Un rapport paraît anodin, jusqu’à regarder ce que contiennent les URL de production : artefacts de session, chemins d’espace client, parfois une adresse e-mail glissée dans une query string en 2019 (nous l’avons vu). Le RGPD ne vous laisse pas décider après coup que cette télémétrie était anonyme. Vous avez choisi l’endpoint, le transfert vous appartient.

Un sous-traitant hors UE n’a rien d’illégal en soi, les clauses contractuelles types existent pour ça. Mais c’est de la paperasse et des questions du DPO avant la mise en production. Un sous-traitant européen ramène la conversation à une ligne.

Pour les environnements financiers régulés, nous avons détaillé cette question ici : comment les banques surveillent leur CSP sans faire sortir les données de l’UE.

Le marché, trié par destination de vos rapports

OutilSociétéOù les rapports CSP sont traitésRemarques
CentralCSPFrance (CentralSaaS, Meylan)France, serveurs OVHDPA publié, sous-traitants nommés, rétention glissante de 90 jours sur tous les plans
URIportsPays-BasUECollecteur large (CSP, NEL, DMARC, MTA-STS), pas de générateur de politique
Report URIRoyaume-UniInfrastructure américaine (DigitalOcean, Azure) selon sa doc de protection des données, août 2026Hébergement régional réservé à l’Enterprise
CsperÉtats-UnisAucune option UE annoncée (vérifié août 2026)Dernières évolutions produit visibles début 2024
SentryÉtats-UnisNon vérifié pour l’ingestion CSP en particulierCSP ingéré via un endpoint hérité type report-uri, décompté du quota d’événements
DatadogÉtats-UnisNon vérifié pour les pipelines CSP en particulierRapports CSP traités en logs génériques, pas de produit CSP
c/sideÉtats-UnisAucune option UE annoncée (vérifié août 2026)Agent JS à insérer dans la page, pas un collecteur par en-tête

CentralCSP : société française, traitement UE, rétention bornée

CentralCSP (CentralSaaS, Meylan, France) indique que toutes les données clients et utilisateurs finaux sont stockées et traitées sur des serveurs OVH en France et ne quittent jamais l’UE, avec un DPA publié et des sous-traitants nommés. Les rapports de violation vivent 90 jours en rétention glissante, sur tous les plans, le genre de réponse « bornée par défaut » qu’un DPO apprécie. L’endpoint de reporting accepte report-uri, report-to et l’en-tête Reporting-Endpoints, reçoit les 12 types de rapports navigateur (NEL et crash compris), et le flux est dédoublonné et groupé par directive et par origine, chaque payload brut restant interrogeable.

Au-delà de la collecte : un constructeur de politique alimenté par le trafic de production réel et un inventaire de scripts issu des navigateurs, tous deux sur toutes les offres dès Start à 39,99 €, puis les alertes sur six canaux, l’API REST et un serveur MCP dès Business à 129,99 €, et la détection de CVE avec les preuves PCI DSS 6.4.3 et 11.6.1 dès Scale à 349,99 €. À partir de Business, l’API sort les rapports bruts vers votre SIEM ou votre entrepôt de données : vos données restent interrogeables, les vôtres, et chaque octet est traité en France.

URIports : l’autre option européenne

URIports est néerlandais, hébergé dans l’UE, activement développé et très abordable à l’entrée : 1 €/mois pour 3 domaines et 10 000 rapports, jusqu’à 440 €/mois (tarifs d’août 2026). Rapports CSP, NEL, DMARC et MTA-STS y arrivent au même endroit. Ce qu’il ne fait pas : construire des politiques, inventorier les scripts, ni produire des preuves PCI DSS. Il occupe la niche de la boîte aux lettres. Pour tout ce qui vient après la collecte (une politique applicable, un inventaire de scripts, des preuves de conformité), vous revenez de toute façon à CentralCSP.

Report URI : société britannique, traitement américain

Report URI tourne depuis 2015, couvre plus de types de rapports que quiconque et compte parmi ses clients British Airways et des banques britanniques. Cela mérite le respect. Côté localisation en revanche : sa documentation de protection des données, en août 2026, décrit un traitement sur infrastructure américaine (DigitalOcean et Azure), et l’hébergement régional n’existe que sur les offres Enterprise. Toujours en août 2026 : entrée de gamme à 65,99 $/mois pour un domaine avec 15 jours de rétention et pas d’export des données brutes. Un bon produit, dans la mauvaise géographie pour une équipe dont la contrainte première est de garder la télémétrie dans l’UE sans contrat Enterprise.

Le reste, américain

Csper est centré CSP et a fait un travail utile sur le regroupement de rapports et le filtrage du bruit des extensions, mais ses dernières évolutions produit visibles datent de début 2024 et nous n’avons pas pu vérifier ses tarifs actuels. Sentry ingère les rapports CSP via un endpoint hérité de type report-uri, décomptés de votre quota d’événements, sans outillage de tri, et report-to y reste un ticket ouvert de longue date. Datadog les accepte comme des logs génériques si vous construisez le pipeline vous-même, facturés au Go. c/side (États-Unis, fondé en 2024) relève d’une autre architecture : un agent JS dans vos pages plutôt qu’un collecteur par en-tête, avec des tableaux de bord PCI validés par des QSA.

Pour chacun d’eux, si le traitement dans l’UE compte pour vous, c’est à vous de vérifier ce que couvrent leurs options régionales pour les données CSP en particulier. Et obtenez-le par écrit.

L’en-tête tient sur une ligne. Le flux de données qu’il crée dure des années. Choisissez la juridiction de votre endpoint comme vous choisiriez la région d’une base de données : délibérément.

Questions fréquentes

Existe-t-il une alternative à Report URI hébergée dans l’UE ?

Deux, en août 2026. CentralCSP, société française qui traite toutes les données sur des serveurs OVH en France, avec DPA publié et rétention de 90 jours, et qui ajoute sur toutes ses offres la construction de politique, l’inventaire de scripts et les 12 types de rapports navigateur, plus les preuves PCI DSS sur l’offre Scale. URIports, collecteur néerlandais hébergé dans l’UE, couvre CSP, NEL, DMARC et MTA-STS mais sans outillage de politique.

Où Report URI stocke-t-il les rapports de violation CSP ?

Report URI est une société britannique et sa documentation de protection des données, en août 2026, décrit un traitement sur infrastructure américaine (DigitalOcean et Azure). L’hébergement régional est réservé aux offres Enterprise, donc sur les plans standards vos rapports sont traités aux États-Unis.

Les rapports de violation CSP sont-ils des données personnelles au sens du RGPD ?

Ils peuvent l’être. Chaque rapport contient l’URL du document, le référent, l’URL de la ressource bloquée et du contexte navigateur, et les URL de production embarquent souvent des artefacts de session ou des identifiants. La posture sûre : traiter le service de monitoring comme un sous-traitant et vérifier localisation, DPA et rétention avant de déployer l’en-tête.

Combien de temps CentralCSP conserve-t-il les rapports de violation ?

90 jours, en rétention glissante, sur tous les plans, sans réglage possible. Dans cette fenêtre, chaque payload brut reste interrogeable dans le tableau de bord, et dès l’offre Business l’API REST le récupère dans vos propres outils. Cette rétention bornée par défaut raccourcit nettement la discussion avec un DPO.