Au Congrès des États-Unis, deux projets de loi visant à bloquer les sites « pirates » ont été présentés avec environ dix jours d'intervalle. Les deux donnent aux titulaires de droits la même possibilité : par voie judiciaire, obliger les fournisseurs à interdire l'accès des Américains à des ressources étrangères. Ils diffèrent principalement pour notre audience. American Copyright Protection Act (ACPA) mentionne pour la première fois dans l'histoire des États-Unis les services VPN parmi ceux qui doivent bloquer. Le DEFEND IP Act, en revanche, les exclut. Le 2 octobre, l'EFF a publié une analyse de l'ACPA, et le sujet a été largement diffusé dans les médias spécialisés. Ci-dessous, ce qui est écrit dans les deux textes, où se situe la place pour les proxy et ce que doivent faire ceux qui extraient des données ou gèrent des comptes via des IP américaines.
Ce qui a été proposé et qui en est à l'origine
ACPA (H.R. 10364) — projet de loi de Darrell Issa
Le texte est daté du 14 septembre 2026, l'auteur est le républicain Darrell Issa de Californie, le document a été transmis au comité juridique de la Chambre des représentants. Le mécanisme est le suivant :
- le titulaire de droits demande à un tribunal fédéral de reconnaître le site comme un « site de piraterie étrangère » (foreign piracy site) ; la norme de preuve est « le poids des preuves » ;
- ensuite, le tribunal émet un ordre de blocage, et les fournisseurs doivent prendre des « mesures commercialement raisonnables » pour que les utilisateurs des États-Unis n'accèdent pas à la ressource ;
- les destinataires de l'ordre ont 14 jours pour faire opposition, mais le tribunal peut accélérer la procédure — par exemple, pour des retransmissions sportives en direct ;
- le site accusé n'est pas obligé de participer au processus : la reconnaissance peut se faire sans lui. La nomination d'un expert indépendant (special master) est à la discrétion du tribunal, et non une obligation ;
- le titulaire de droits doit déposer une caution pour d'éventuels dommages ; la personne lésée par un blocage erroné peut demander une compensation, mais avec un plafond de 250 000 $ et seulement si elle prouve l'erreur du titulaire de droits.
Le point clé est la définition de « fournisseur de services ». Dans le texte, il est dit qu'il « inclut les fournisseurs d'accès à Internet, les fournisseurs de résolution de noms de domaine et les réseaux privés virtuels ». Le seuil est de 100 000 utilisateurs ou abonnés aux États-Unis par mois. Les serveurs DNS racines et les registres de domaines sont exclus, tout comme ceux qui fournissent Internet aux visiteurs et aux employés : aéroports, bibliothèques, universités, cafés.
De plus, l'EFF attire l'attention sur la notion élargie de « site pirate » : cela inclut les ressources qui, en plus des violations, ont seulement une « utilisation légale commercialement significative limitée ». Ainsi, un site de commerce légitime peut également se retrouver sur la liste.
DEFEND IP Act — projet commun de Lofgren et Tillis
Le 24 septembre, il a été présenté à la Chambre des représentants par Zoe Lofgren (démocrate) et Ben Cline (républicain), au Sénat par Tom Tillis, Chris Coons, Marsha Blackburn et Adam Schiff (numéro sénatorial S. 5529). Il s'agit d'une fusion de deux initiatives de l'année précédente : FADPA de Lofgren (février 2025) et Block BEARD de Tillis (juillet 2025).
- l'obligation de bloquer incombe aux fournisseurs ayant 50 000 abonnés et plus et aux résolveurs DNS publics ayant un chiffre d'affaires de 100 millions de dollars par an — c'est-à-dire en pratique à Google et Cloudflare ;
- la procédure est en deux étapes : le tribunal reconnaît le site comme pirate, puis émet un ordre si le blocage est « techniquement réalisable et efficace » ; l'ordre est valable un an avec possibilité de prolongation ;
- les parties ont 20 jours pour répondre, des ordres ex parte sont autorisés — sans la participation de la seconde partie ;
- les VPN sont explicitement exclus : la loi ne s'applique pas à « une organisation qui fournit exclusivement des services de réseau privé virtuel ou un service similaire, chiffrant et dirigeant le trafic de l'utilisateur à travers des serveurs intermédiaires ».
ACPA contre DEFEND IP : l'essentiel dans un tableau
| Paramètre | ACPA (H.R. 10364) | DEFEND IP (H.R. 10575 / S. 5529) |
|---|---|---|
| Auteur | Darrell Issa | Lofgren, Cline, Tillis, Coons, Blackburn, Schiff |
| VPN | Inclus explicitement | Exclus explicitement (si le service est « exclusivement » VPN) |
| Seuil pour les FAI | 100 000 utilisateurs aux États-Unis par mois | 50 000 abonnés |
| Seuil pour les DNS | Inclus dans la définition générale | Chiffre d'affaires de 100 millions de dollars par an |
| Délai pour opposition | 14 jours | 20 jours, possibilité d'ex parte |
| Protection des fournisseurs contre les poursuites pour piraterie | Immunité large après reconnaissance du site comme pirate | Non, les normes DMCA restent en vigueur |
| Compensation des frais aux fournisseurs | Le tribunal « doit », y compris les frais généraux | À la discrétion du tribunal, sans frais généraux ni coûts d'investissement |
Où se situent les proxy ici
Le mot « proxy » n'apparaît dans aucun des fragments discutés. Mais cela ne signifie pas que le sujet du marché des proxy n'est pas concerné. Analysons les deux textes.
Dans l'ACPA, la définition est ouverte
La formulation « inclut » dans la technique juridique américaine donne généralement des exemples, et non une liste fermée. Actuellement, les FAI, DNS et VPN y sont mentionnés. Personne ne peut prédire à quel point les tribunaux interpréteront « fournisseur de services ». Le risque pour les services proxy est théorique, mais il découle précisément de cette construction ouverte. De plus, le seuil de 100 000 utilisateurs par mois provient spécifiquement des États-Unis — pour les fournisseurs B2B qui vendent du trafic à des entreprises, et non à des millions de particuliers, la barre est haute.
Dans le DEFEND IP, l'exception est plus large qu'il n'y paraît
Notez la fin de la formulation : « ou un service similaire, chiffrant et dirigeant le trafic à travers des serveurs intermédiaires ». Les proxy dirigent justement le trafic à travers un nœud intermédiaire. Mais deux mots créent une incertitude :
- « exclusivement » — TorrentFreak note qu'il n'est pas clair comment traiter les entreprises dont le VPN n'est qu'un des services ;
- « chiffrant » — un proxy HTTP sans TLS ne chiffre pas le trafic par lui-même. Est-il inclus sous « service similaire » — c'est une question d'interprétation.
Détail souvent négligé : la sortie résidentielle est chez le FAI
Même si les services proxy ne sont pas touchés, les blocages affecteront tout de même leurs utilisateurs. Une IP résidentielle des États-Unis correspond à une connexion domestique chez un fournisseur américain. Si ce fournisseur bloque un site par voie judiciaire de son côté (par DNS ou par IP), le trafic passant par cette sortie sera également bloqué. Comment cela se produit dépend de l'endroit où le domaine est résolu : sur la passerelle proxy ou chez le résolveur du fournisseur auquel l'appareil est connecté. Les sorties mobiles sont le même cas : l'opérateur mobile est également un FAI. Les IP de centres de données se comportent différemment — leurs réseaux ne desservent généralement pas de clients de détail, mais l'hébergement a aussi son fournisseur de transit.
Pourquoi cela est important même pour ceux qui ne touchent pas au contenu pirate
Le principal risque pour l'extraction de données et le multi-comptes n'est pas le blocage d'un site pirate spécifique, mais le surblocage. L'EFF cite des exemples européens : en Italie, 510 sites inoffensifs ont été bloqués, en Espagne, plus de 550 000 domaines. Selon Reclaim The Net, parmi les sites touchés en Europe se trouvaient ceux de l'Université de Harvard et de Greenpeace. La mécanique est claire : une ressource pirate se trouve derrière une adresse IP commune de CDN, on bloque l'IP — et avec elle, des centaines de sites légitimes sur la même infrastructure disparaissent.
Pour ceux qui collectent des prix, des avis ou des résultats via des sorties américaines, cela se manifeste par des délais d'attente soudains et des erreurs de connexion sur certains sites cibles, et ce, uniquement depuis une seule zone géographique. Sans surveillance par pays, il est facile de prendre cela pour un bannissement de la part du site lui-même et de commencer à « soigner » le mauvais problème : changer les empreintes, réduire la vitesse, acheter plus d'IP.
Quelles sont les chances que cela devienne loi
- les deux textes viennent d'être présentés et sont en attente dans les comités — il n'y a pas encore eu d'auditions ni de votes ;
- TorrentFreak attire l'attention sur les délais : Issa quitte le Congrès à la fin de l'année, les pouvoirs de Tillis se terminent en janvier 2027. Les projets de loi non finalisés meurent avec la session du Congrès, et il faut les présenter à nouveau ;
- l'Association américaine des sociétés de cinéma (MPA) soutient publiquement le DEFEND IP : selon ses représentants, la loi donnera au pays un « outil hautement efficace » contre la piraterie étrangère ;
- en opposition — l'EFF, Public Knowledge, la coalition Re:Create. En 2012, des lois similaires comme SOPA et PIPA ont été abandonnées par le Congrès après des manifestations massives.
Un scénario réaliste serait une négociation entre les deux versions. Et comme le DEFEND IP est soutenu par un groupe bipartite des deux chambres, les chances d'un compromis sans VPN semblent plus élevées que celles de l'ACPA dans sa forme actuelle. C'est une évaluation, pas une prévision : l'histoire de SOPA montre que de telles lois peuvent être bloquées même à la fin.
Que faire dès maintenant : liste de contrôle pour l'extraction de données et le multi-comptes
- Enregistrez les erreurs par zone géographique. Notez dans le journal non seulement le code de réponse, mais aussi le pays de sortie. Une augmentation soudaine des délais d'attente dans une zone géographique alors que les autres restent normales est un signe de blocage réseau, et non d'un anti-bot.
- Gardez une zone géographique de secours. Si la tâche ne nécessite pas strictement une IP américaine (par exemple, pour vérifier la disponibilité d'un site, et non les prix pour les États-Unis), configurez à l'avance un basculement vers le Canada, le Royaume-Uni ou l'UE. Pour les pools résidentiels, c'est un réglage de pays dans les proxies résidentiels ProxyCove.
- Résolvez le DNS du côté du proxy. Utilisez socks5h:// au lieu de socks5:// ou un proxy HTTP avec CONNECT, afin que le domaine soit résolu sur la passerelle, et non sur votre résolveur local. Cela ne contourne pas le blocage IP chez le FAI de sortie, mais élimine un point de défaillance supplémentaire et une fuite de requêtes.
- Séparez les tâches par type d'IP. Pour une collecte technique massive, où la réputation « domestique » n'est pas nécessaire, vérifiez comment se comporte la cible via des proxies de centres de données : leur chemin vers le site est différent de celui d'un FAI de détail.
- Ne confondez pas les lois sur la piraterie avec les lois sur l'accès VPN. Ce sont des lignes réglementaires différentes. Concernant la façon dont l'État de l'Utah a obligé les sites à reconnaître les VPN et les proxies par IP, nous avons écrit dans l'analyse de la loi Utah SB 73 et des blocages par IP — là, c'est l'utilisateur du proxy qui est directement touché, et non le site pirate.
Conclusion
Ni l'ACPA ni le DEFEND IP ne sont encore des lois, et aucun d'eux ne mentionne directement les proxies. Mais la direction est claire : les États-Unis se dirigent vers un blocage judiciaire des sites au niveau des fournisseurs et des DNS, un système que, selon les estimations de la MPA, plus de cinquante pays appliquent déjà. Pour les entreprises utilisant des proxies, les conséquences ne viendront pas par l'interdiction des proxies, mais par l'infrastructure : les sorties résidentielles et mobiles aux États-Unis hériteront des blocages de leurs FAI, et le surblocage sur des IP communes touchera des sites légitimes. Se préparer à cela est peu coûteux : surveillance des erreurs par pays, zone géographique de secours et DNS du côté de la passerelle. Il est important de suivre quelle version passera le comité, et surtout le sort des mots « inclut » dans l'ACPA et « exclusivement » dans le DEFEND IP.
