Boîte à outils antispam de l’OCDE (2006)
Le cadre politique transfrontière de l’OCDE contre le spam : huit éléments, la recommandation du Conseil sur la coopération en matière d’application des lois, et les meilleures pratiques BIAC/MAAWG pour les fournisseurs d’accès et le marketing par email.
Fondamental17 min de lecture
À qui cela s’adresse Équipes conformité
SommaireSur cette page : 7 sections
Si vous devez comparer des lois nationales contre le spam, ou comprendre comment les autorités de différents pays coopèrent pour les faire appliquer, la boîte à outils antispam de l’Organisation de coopération et de développement économiques (OCDE) est ce qui se rapproche le plus d’une architecture de référence convenue à l’échelle internationale pour les politiques nationales de lutte contre le spam.
L’Anti-Spam Toolkit of Recommended Policies and Measures (boîte à outils antispam de politiques et mesures recommandées) a été produit par le groupe de travail de l’OCDE sur le spam (OECD Task Force on Spam), que le Conseil de l’OCDE a approuvé en 2004 et dont le mandat s’est achevé en juin 2006. Les comités ICCP et CCP ont déclassifié la boîte à outils le 29 mars 2006. Le Conseil de l’OCDE a adopté la Council Recommendation on Cross-Border Co-operation in the Enforcement of Laws Against Spam (recommandation du Conseil sur la coopération transfrontière dans l’application des lois contre le spam) qui l’accompagne le 13 avril 2006. L’OCDE comptait alors 30 pays membres, et la recommandation invite aussi les économies non membres à en tenir compte.
La boîte à outils est un cadre de politique et d’application des lois. Elle n’impose en elle-même aucune obligation aux expéditeurs. Elle intègre en annexe deux documents de meilleures pratiques du secteur : l’un de BIAC et du MAAWG pour les fournisseurs d’accès, l’autre de BIAC pour les professionnels du marketing par email.
Ce qui tient toujours et ce qui est daté
La boîte à outils est antérieure à la maturité de SPF, DKIM et DMARC, aux obligations de 2024 de Gmail et Yahoo pour les expéditeurs de gros volumes, à la messagerie pensée d’abord pour le mobile et aux systèmes de réputation modernes. Ses sections techniques (élément IV) citent SPF, « DKIM/META », Sender-ID, la liste grise, BATV et SES, et les contrôles PTR. Elles ont un intérêt historique, et la pratique actuelle est traitée dans des articles consacrés à chacun de ces sujets.
Ce qui reste directement utile aujourd’hui, c’est le cadre de politique et d’application transfrontière des lois : la liste de contrôle pour concevoir une législation, les types de consentement, le raisonnement sur la responsabilité, le modèle de coopération entre autorités, et les listes de meilleures pratiques pour les fournisseurs d’accès et les expéditeurs, que les documents du M3AAWG ont ensuite développées. Utilisez la boîte à outils pour le cadre, et les références liées pour la pratique technique actuelle.
Les huit éléments
La boîte à outils s’organise autour de huit éléments liés d’un cadre de politique publique complet :
| # | Élément | Proposition centrale |
|---|---|---|
| I | Approches réglementaires | Une législation antispam claire et simple qui fixe ce qui est permis et ce qui ne l’est pas |
| II | Application des lois | Des autorités dotées de pouvoirs, des sanctions rapides, une coopération transfrontière |
| III | Initiatives du secteur | Autorégulation, codes de conduite et politiques d’utilisation acceptable qui fonctionnent avec la loi |
| IV | Mesures techniques | Des outils antispam en couches. Aucune méthode ne suffit à elle seule |
| V | Éducation et sensibilisation | Éduquer à la fois les destinataires et les expéditeurs. Cibler les utilisateurs, les groupes et les petites et moyennes entreprises (PME) |
| VI | Partenariats de coopération | Collaboration public-privé dans la conception et l’application |
| VII | Mesure du spam | Mesurer l’efficacité des politiques et des mesures techniques (le programme Email Metrics du MAAWG est cité) |
| VIII | Coopération mondiale (ouverture) | Étendre le cadre aux économies non membres de l’OCDE, avec une aide bilatérale et multilatérale |
Élément I : conception de la réglementation
La législation doit viser à préserver les avantages des communications électroniques, à interdire et sanctionner le spam tel que le définit le droit national, et à réduire la quantité de spam en ciblant différentes étapes de l’envoi. La valeur d’une législation dépend de la certitude que les sanctions seront appliquées.
Quatre principes législatifs généraux :
- Orientation politique : définir tôt les principaux objectifs. Ils doivent sous-tendre toute la stratégie.
- Simplicité réglementaire : la législation doit être courte et simple.
- Efficacité de l’application : associer la loi à un régime de sanctions efficace, à des normes de preuve appropriées et à des autorités dotées de moyens. Une mauvaise application rend inutile une bonne législation.
- Liens internationaux : le spam franchit les frontières, donc prévoir la coopération et l’échange d’informations avec les autorités étrangères.
Liste de contrôle des meilleures pratiques législatives
Le tableau de la boîte à outils pour l’élément réglementaire est une liste de contrôle utile pour toute juridiction qui rédige ou compare une loi antispam :
| Question | Approche recommandée |
|---|---|
| Services concernés (champ d’application) | Choisir une loi propre à une technologie (qui vise les médias qui posent problème aujourd’hui) ou technologiquement neutre (souple et pérenne). La voix en temps réel peut faire l’objet d’une réglementation distincte. |
| Finalité commerciale | Décider si la loi couvre uniquement les messages commerciaux et transactionnels, ou aussi les messages non commerciaux (politiques, religieux). Certaines catégories peuvent être expressément exclues (par exemple les établissements d’enseignement qui écrivent à leurs anciens élèves). |
| Consentement | Trois approches, souvent combinées : exprès (une autorisation active, c’est-à-dire l’opt-in) ; déduit ou implicite (d’un comportement ou d’une relation d’affaires existante) ; présumé (supposé jusqu’à son retrait, c’est-à-dire l’opt-out). |
| Adresse de désabonnement | Les messages doivent comporter un opt-out fonctionnel. Cela suppose une adresse de retour valide, et une adresse postale peut aussi être exigée. Leur absence, ou le fait de ne pas cesser les envois dans le délai légal, doit pouvoir être sanctionné. |
| Informations sur l’origine des messages | Interdire les en-têtes et les identifiants d’expéditeur falsifiés ou dissimulés. Exiger que le professionnel du marketing qui se trouve derrière l’expéditeur soit clairement identifié. |
| Pas d’envoi en masse | Un email ne peut être qualifié de spam qu’au-dessus d’un seuil de volume, généralement de 50 à 100 messages sur 24 heures, afin de ne pas viser les envois en masse légitimes comme les newsletters. |
| Étiquetage | La loi peut exiger une mention spécifique pour les contenus publicitaires ou pornographiques. |
| Personne qui autorise ou qui en tire profit | Sanctionner non seulement la personne qui envoie matériellement, mais aussi quiconque a commandité ou autorisé l’envoi ou en a tiré un profit financier. Cette personne est plus facile à identifier, ce qui facilite l’application de la loi. |
| Collecte d’adresses et attaques par dictionnaire | Prévoir des sanctions supplémentaires en cas d’utilisation de logiciels de collecte d’adresses, de listes collectées ou de génération automatique d’adresses. |
| Accès illégal | Interdire l’utilisation non autorisée de ressources informatiques protégées (des machines compromises utilisées pour envoyer). |
| Contenu trompeur ou frauduleux | Les escroqueries et le phishing peuvent relever des infractions informatiques ordinaires. La loi antispam peut y ajouter l’interdiction des objets trompeurs et fonctionner avec le droit de la lutte contre la fraude et de la consommation. |
| Menaces de sécurité (logiciels malveillants) | Souvent érigées en infractions par la loi ou par la Convention du Conseil de l’Europe sur la cybercriminalité. |
| Compétence transfrontière | Couvrir les messages envoyés vers ou depuis la juridiction, ainsi que les messages commandités depuis la juridiction ou qui profitent à quelqu’un qui s’y trouve. Donner aux autorités le pouvoir de coopérer au-delà des frontières. |
Cette liste de contrôle correspond aux régimes nationaux : CAN-SPAM (États-Unis) suit le modèle de l’opt-out et du consentement présumé ; la LCAP (CASL, Canada) et le PECR (Royaume-Uni) suivent le modèle du consentement exprès, l’opt-in. Voir aussi directive ePrivacy et RGPD (UE) et le Spam Act australien.
Élément II : application des lois et recommandation du Conseil
La Recommendation on Cross-Border Co-operation in the Enforcement of Laws Against Spam (annexe I) est le cœur de la boîte à outils, contraignant dans son esprit. Elle ne couvre que les violations graves : les comportements qui (a) causent ou peuvent causer un préjudice, financier ou autre, à un nombre important de destinataires, (b) touchent un nombre particulièrement élevé de destinataires, ou (c) causent un préjudice substantiel. La décision d’apporter son aide appartient toujours à l’autorité chargée de l’application des lois contre le spam (Spam Enforcement Authority) qui reçoit la demande.
Les gouvernements devraient améliorer leur législation afin :
- D’établir un cadre national de lois, d’autorités chargées de leur application et de pratiques.
- D’améliorer la capacité de coopération des autorités avec leurs homologues étrangers (partager des informations, apporter une assistance aux enquêtes).
- D’améliorer les procédures de coopération, en hiérarchisant les demandes et en utilisant des ressources et des réseaux communs.
- De développer des modèles de coopération entre les autorités chargées de l’application des lois et les entités du secteur privé.
La recommandation comporte quatre parties opérationnelles :
| Partie | Obligation des pays membres |
|---|---|
| (a) Cadre national | Maintenir des lois efficaces et des autorités chargées de l’application des lois contre le spam. Donner à ces autorités le pouvoir d’obtenir des preuves, d’enquêter et d’agir en temps utile contre les violations commises depuis leur territoire ou qui l’affectent. Permettre d’agir à la fois contre les expéditeurs et contre ceux qui profitent de l’envoi. Réexaminer périodiquement les cadres. Envisager une réparation du préjudice financier. |
| (b) Capacité de coopération | Prévoir des moyens de partager des informations avec les autorités étrangères sur demande, sous réserve de garanties. Permettre l’assistance aux enquêtes (obtention d’informations, de documents et de dossiers, et localisation de personnes et de biens). Désigner un point de contact et l’enregistrer auprès du Secrétariat de l’OCDE, qui tient et publie la liste. |
| (c) Procédures | Avant de demander une assistance, mener une enquête préliminaire pour confirmer que la demande est justifiée. Hiérarchiser les demandes. Utiliser des ressources communes (le site web de l’OCDE sur le spam, les canaux informels, les réseaux d’application des lois existants). |
| (d) Coopération avec le secteur privé | Les autorités, les entreprises, les organisations professionnelles et les associations de consommateurs devraient coopérer sur l’éducation des utilisateurs, la transmission des données de plaintes, et le partage d’outils d’enquête, d’analyses et d’informations sur les tendances. Encourager la coopération pour localiser et identifier les spammeurs, réduire les données inexactes d’enregistrement des domaines et renforcer la sécurité d’Internet. |
L’OCDE a chargé ses comités ICCP et CCP de suivre les progrès dans un délai de trois ans. Ce modèle de points de contact désignés, d’assistance mutuelle hiérarchisée et de partage de données avec le secteur privé est l’ancêtre des canaux pratiques d’escalade et de transmission d’aujourd’hui, décrits dans Cross-Provider Escalation & Mitigation Channels, et de la réception des signalements d’abus, décrite dans Abuse Desk.
Élément III : initiatives du secteur
La loi antispam devrait fonctionner avec l’autorégulation du secteur privé. Le groupe de travail a salué le travail de BIAC et du MAAWG sur les meilleures pratiques. Il a noté que, dans certaines juridictions, de tels codes pourraient être officiellement enregistrés auprès de l’agence nationale chargée de l’application des lois, afin que l’autorité puisse imposer leur respect là où l’association professionnelle ne le peut pas.
Les acteurs et leurs obligations :
- Fournisseurs de services ou de biens en ligne : respecter la vie privée des clients. Adopter des politiques d’entreprise claires en matière d’email et les appliquer de façon cohérente (par exemple, ne jamais demander d’informations personnelles, ou idéalement ne jamais insérer de lien cliquable dans un email). Authentifier les emails ou utiliser des signatures numériques. Prévenir le phishing par des noms de domaine clairs et l’enregistrement défensif de domaines, la surveillance des sites ressemblants et le contrôle des messages de rebond. Indiquer aux clients quels emails l’entreprise enverra et n’enverra pas.
- Professionnels du marketing direct : adopter et appliquer un code de conduite du marketing électronique. Nouer des relations plus étroites avec les fournisseurs d’accès pour réduire les faux positifs. Aligner les codes sur la législation antispam aux niveaux national et international.
- Fournisseurs d’accès et opérateurs de réseaux : pratiquer l’autorégulation. Adopter et faire respecter des politiques d’utilisation acceptable (AUP) en tant que clauses contractuelles dont la violation permet la suspension ou la résiliation. Informer les abonnés sur le filtrage antispam et antivirus.
Meilleures pratiques BIAC et MAAWG pour les fournisseurs d’accès et les opérateurs de réseaux (annexe II)
Ici, « fournisseurs d’accès et opérateurs de réseaux » désigne toute entité qui exploite un serveur SMTP connecté à Internet. Chaque pratique ne s’applique que si le droit national ne la contredit pas :
| # | Pratique |
|---|---|
| 1 | Traiter les équipements d’utilisateurs finaux compromis, avec des processus rapides pour les gérer ou les empêcher d’être une source de spam |
| 2 | Utiliser une authentification conforme aux normes du secteur pour les emails, pour les sources, ou pour les deux |
| 3 | Bloquer les pièces jointes potentiellement infectieuses. Lorsque le contenu est filtré, obtenir l’accord préalable du client comme l’exige la loi |
| 4 | Surveiller activement le volume entrant et sortant pour détecter les activités inhabituelles et leur source, et y répondre |
| 5 | Mettre en place des processus inter-entreprises pour réagir aux signalements d’incidents des autres opérateurs, et accepter les plaintes des utilisateurs finaux |
| 6 | Communiquer les politiques et procédures de sécurité aux abonnés |
| 7 | N’envoyer des notifications de non-livraison (NDN) que pour les messages émis par leurs propres titulaires de compte, ce qui évite le backscatter |
| 8 | Veiller à ce que seuls leurs titulaires de compte utilisent leurs serveurs de soumission (authentification de la soumission) |
| 9 | Tenir des enregistrements WHOIS, DNS et d’enregistrement des adresses IP exacts (WHOIS, SWIP, RWHOIS), avec des contacts de rôle (postal, téléphone, email) pour résoudre les abus |
| 10 | Veiller à ce que toutes les adresses IP publiques aient un DNS direct et un DNS inverse corrects et des entrées WHOIS ou SWIP, et à ce que l’espace d’adresses privé respecte la RFC 1918 |
Ces pratiques sont les précurseurs directs du M3AAWG Senders BCP et des contrôles opérationnels de Sending Infrastructure Practices. Abuse Desk développe les comptes de rôle et l’hygiène du WHOIS, et IPv6 Reverse DNS les attentes sur les PTR.
Meilleures pratiques BIAC pour le marketing par email (annexe III)
C’est un code volontaire pour les professionnels du marketing. Lorsque le droit national est plus strict, c’est la loi qui prévaut. Il contient neuf recommandations et un ensemble de conseils techniques :
| # | Recommandation |
|---|---|
| 1 | Respecter les exigences de consentement du pays depuis lequel opère le professionnel du marketing, sauf s’il cible sciemment ou intentionnellement les consommateurs d’un autre pays |
| 2 | Conserver une trace des demandes d’opt-in et d’opt-out afin de pouvoir nettoyer les listes avant les envois. Enregistrer la preuve du consentement, y compris la date et l’heure, l’adresse IP d’origine et l’URL ou le support de collecte, et la fournir sur demande |
| 3 | Dans tous les emails marketing (et non les emails transactionnels), proposer un opt-out par email ou par le web évident, clair et efficace. Ne pas le cacher. Confirmer l’opt-out sans exiger d’autre action du consommateur |
| 4 | Chaque message doit identifier clairement l’expéditeur. La ligne d’objet et le corps doivent refléter fidèlement le contenu, l’origine et la finalité, et l’identité de l’expéditeur doit figurer au-dessus de la ligne de flottaison si possible. Éviter les lignes d’objet sur les « offres gratuites » ou les « prix gagnés », qui déclenchent les filtres anti-spam. Indiquer l’adresse postale principale de l’expéditeur. |
| 5 | Fournir un lien vers la politique de confidentialité de l’expéditeur |
| 6 | Les professionnels du marketing, les courtiers et les propriétaires de listes doivent s’assurer que les adresses de la liste ont été obtenues légalement. Examiner la politique de confidentialité et les procédures de collecte du courtier, et obtenir une garantie contractuelle que la collecte était légale |
| 7 | Faire preuve d’une grande discrétion dans le marketing auprès des enfants et des jeunes. Les contenus pour adultes (contenus sexuellement explicites, jeux et jeux d’argent, tabac, alcool, armes à feu) exigent un traitement adapté à l’âge et, le cas échéant, la mention « SEXUALLY EXPLICIT » en tête de la ligne d’objet. Demander l’autorisation parentale lorsque c’est obligatoire |
| 8 | Disposer d’un système de traitement des plaintes équitable, efficace, confidentiel et facile à utiliser |
| 9 | Ne communiquer les adresses de clients existants à des affiliés tiers ou au sein d’un groupe de sociétés que si leur usage est conforme à la finalité de la collecte, si un opt-out facile existe ou si le consentement a été donné. Être transparent sur les liens entre marques |
Conseils techniques pour les professionnels du marketing électronique (annexe III) :
- Tous les serveurs (entrants, sortants, sites web) doivent avoir des entrées de DNS inverse (PTR). Les résolutions directe et inverse doivent correspondre, et les machines d’envoi doivent s’identifier avec ce nom dans HELO ou EHLO.
- Publier des enregistrements SPF, des enregistrements domain-key (le prédécesseur de DKIM), ou les deux pour les expéditeurs et pour les sites tiers associés à un envoi, et les tenir à jour.
- Attribuer aux serveurs de messagerie sortants des adresses IP distinctes de celles des autres serveurs du site.
- Tenir les enregistrements WHOIS exacts et complets.
- Maintenir les comptes de rôle (postmaster@, abuse@) fonctionnels et activement surveillés pour tous les domaines d’expéditeur, y compris les sites cités dans le contenu.
Gestion des rebonds (annexe III) :
| Type de rebond | Règle |
|---|---|
| Définitif (5xx) : utilisateur inexistant ou boîte indisponible | Supprimer rapidement l’adresse de toutes les listes dès que les refus atteignent 3 ou plus en 14 jours. Si un 5xx signale un blocage pour spam plutôt qu’une mauvaise adresse, l’adresse peut être réactivée une fois le blocage levé. |
| Temporaire (4xx) : échec passager | Retirer l’adresse quand les refus dépassent 5 lors de campagnes consécutives d’une même liste, ou 5 au total sur plusieurs listes en 10 jours. |
Pour un traitement moderne, propre à chaque fournisseur, comparez avec Enhanced Status Codes, Hygiène de base de données et politiques de mise en sommeil et Suppression-List Architecture.
Éléments IV à VIII (en bref)
- IV Mesures techniques : aucun outil ne suffit à lui seul. La superposition de couches à l’origine, sur le réseau fédérateur, à la passerelle et chez le destinataire réduit considérablement le spam. La pratique actuelle est traitée sous authentification, sécurité du transport et filtrage.
- V Éducation et sensibilisation : les gouvernements mènent des campagnes publiques. Les fournisseurs d’accès utilisent leurs canaux clients (site web, portail, SMS, newsletters) pour expliquer comment éviter le spam, quels filtres existent, comment signaler un abus, et quel est le contact du service abus. « L’éducation des destinataires est aussi importante que celle des expéditeurs. »
- VI Partenariats de coopération : la stratégie antispam doit être élaborée en partenariat entre les secteurs public et privé. Les fournisseurs d’accès et les autorités chargées de l’application des lois doivent rester en contact pour signaler les cas de spam et partager des données réseau.
- VII Mesure du spam : mesurer afin d’évaluer les stratégies nationales. Le groupe de travail a salué et encouragé l’Email Metrics Program du MAAWG.
- VIII Coopération mondiale (ouverture) : mettre la boîte à outils et les meilleures pratiques à la disposition des économies non membres de l’OCDE, et promouvoir l’action antispam à l’étranger par des accords bilatéraux et multilatéraux. Un site compagnon (historiquement
www.oecd-antispam.org) hébergeait des informations à jour sur les lois nationales contre le spam et la liste des points de contact nationaux chargés de l’application des lois.
Pourquoi c’est toujours important pour exploiter un ESP
Tournez-vous vers la boîte à outils quand une question est juridictionnelle ou transfrontière plutôt que technique : quel modèle législatif suit un pays cible, comment les autorités chargées de l’application des lois coopèrent au-delà des frontières, à quoi ressemblent, en termes de politique, la politique d’utilisation acceptable et les obligations d’un fournisseur d’accès en matière d’abus, et comment les meilleures pratiques des expéditeurs et des professionnels du marketing ont été mises par écrit avant que le M3AAWG ne les formalise. Pour la délivrabilité au quotidien, ce sont les exigences précises des fournisseurs et les normes d’authentification qui s’appliquent. Le cadre de l’OCDE régit la couche juridique et interinstitutionnelle qui les entoure.
Vérifier votre propre enregistrement
Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.
Dans ce thème
- Glossaire de la délivrabilité
- Typologie des abus par email
- Listes de blocage DNS et zones Spamhaus
- Inscriptions Spamhaus en détail : politiques SBL, CSS, PBL et DBL, et retrait de liste