Courtiers de données : comment se construisent les profils invisibles
Décryptage du mécanisme de collecte, d'agrégation et de vente de données par les courtiers, entre l'obligation de preuve de suppression en Californie et les nouvelles directives de collecte en Inde.
Article préparé avec assistance IA, puis vérifié, corrigé et approuvé par Nicolas Coutant.
En bref
Les courtiers en données (data brokers) sont des acteurs qui construisent des profils détaillés sur des individus sans jamais avoir interagi directement avec eux. Leur activité ne repose pas sur une collecte explicite via une inscription, mais sur l'agrégation de traces numériques dispersées et l'inférence de nouvelles informations. Ce texte explique le mécanisme de cette économie de l'ombre et examine comment les régulations commencent à exiger une preuve tangible de la suppression des données, tout en observant des tendances inverses dans d'autres juridictions.
Ce n'est pas un guide pour contourner la surveillance, ni une opinion politique sur la sécurité nationale. Il s'agit de décrire ce que ces systèmes font, comment ils fonctionnent et quelles contraintes techniques ou légales commencent à s'appliquer.
Le mécanisme de l'ombre : collecte et inférence
Contrairement aux applications que l'on installe volontairement, le métier de courtier en données opère en dehors du champ de vision de l'utilisateur. Le mécanisme repose sur deux piliers : la collecte indirecte et la déduction.
Les données brutes proviennent de sources variées : registres publics, fuites de bases de données, cookies de suivi publicitaires ou informations partagées par d'autres services. Une fois réunies, ces informations sont croisées. Un numéro de téléphone, une adresse ou une adresse e-mail servent de clés pour assembler des fragments disparates.
Le véritable pouvoir du courtier réside dans l'inférence. En combinant des achats, des déplacements ou des centres d'intérêt, le système déduit des caractéristiques que l'utilisateur n'a jamais déclarées : situation financière, état de santé supposé, orientation politique ou statut familial. Le profil résultant est ensuite vendu ou loué à des tiers (assureurs, recruteurs, publicitaires) sans que l'individu ne sache qu'il existe une telle fiche à son nom.
De la politique à la preuve : l'exemple californien
Pendant longtemps, la conformité des courtiers reposait sur la confiance : une politique de confidentialité ou une attestation de direction suffisaient pour affirmer qu'une donnée avait été supprimée. Ce modèle est aujourd'hui remis en question par une évolution vers l'audit technique.
Le 7 août, l'Agence californienne de protection de la vie privée (CPPA) a publié une proposition d'audit préliminaire. Selon l'IAPP, cette initiative obligerait les courtiers en données à prouver que les demandes de suppression fonctionnent réellement. Il ne s'agit plus de dire « c'est fait », mais de démontrer le processus.
La proposition exige des preuves concrètes : tests de systèmes, journaux d'activité (logs), cartographies de données et échantillonnages. L'objectif est de vérifier que la suppression a atteint tous les endroits où la donnée avait été copiée, dérivée ou transmise. Cette approche marque un changement de paradigme : passer d'une obligation de moyens (avoir une politique) à une obligation de résultat vérifiable (prouver la disparition).
Il est important de noter que cette proposition reste à ce stade préliminaire et n'a pas encore intégré une procédure réglementaire formelle. Elle indique cependant une direction : la confiance ne suffit plus, il faut une traçabilité technique.
L'enjeu de la traçabilité : logs et cartographies
Pour répondre à une exigence de preuve de suppression, les systèmes doivent laisser une trace de leur propre fonctionnement. C'est ici que les logs (journaux d'événements) et les cartographies de données deviennent des outils de contrôle essentiels.
Une cartographie de données est une représentation visuelle ou structurée de tous les flux d'information au sein d'une organisation. Elle permet de savoir où une donnée donnée est stockée, qui y a accès et comment elle circule. Sans cette cartographie, il est impossible de garantir qu'une suppression est complète, car une donnée peut exister dans une base de secours, un fichier de sauvegarde ou un système de test oublié.
Les logs, quant à eux, enregistrent chaque action effectuée sur une donnée. Pour qu'un audit soit crédible, il ne doit pas suffire de dire « la donnée est effacée » ; il faut pouvoir montrer dans les logs le moment exact de l'effacement et vérifier qu'aucune copie résiduelle ne subsiste dans les systèmes connectés. Cette exigence de traçabilité transforme la gestion de la vie privée en une discipline d'ingénierie rigoureuse, où chaque mouvement de donnée doit être justifié et vérifiable.
Le cadre réglementaire mondial : le cas de l'Inde
Si certaines juridictions renforcent les exigences de preuve de suppression, d'autres adoptent une approche inverse en imposant une collecte systématique. Le cas de l'Inde illustre cette tension entre protection de la vie privée et impératifs de sécurité nationale.
Selon une information relayée par CyberGhost VPN, une nouvelle directive émanant de l'équipe de réponse aux urgences informatiques de l'Inde (CERT-in) obligerait divers services en ligne et entreprises à collecter les données de leurs clients. Cette mesure, décrite dans une mise à jour du 13 janvier 2025, impose également le stockage de ces informations pendant une période de cinq ans.
Cette obligation de collecte concerne une large gamme de services numériques. L'objectif affiché est souvent lié à la sécurité nationale ou à la lutte contre la cybercriminalité, mais l'effet mécanique est une centralisation accrue des données personnelles dans des bases accessibles aux autorités. Cela crée une situation où la donnée, une fois collectée, devient une ressource nationale, modifiant profondément l'équilibre entre le droit à l'oubli et l'obligation de conservation.
Conclusion
Le mécanisme de profilage par les courtiers en données repose sur une logique d'agrégation massive et d'inférence, souvent invisible pour l'utilisateur. La réponse réglementaire est en cours de mutation : d'un côté, une exigence croissante de preuve technique de la suppression (comme en Californie), de l'autre, une obligation de collecte et de conservation (comme en Inde).
Ces deux tendances montrent que la vie privée ne se gère plus uniquement par des clauses contractuelles ou des cases à cocher. Elle devient une question de traçabilité des systèmes et de capacité à auditer les flux de données. L'équilibre entre la gestion des données par les acteurs privés et la protection des individus dépendra de la capacité des régulateurs à imposer des standards de preuve vérifiables, tout en encadrant strictement les obligations de collecte étatiques.
Pour aller plus loin
- Notes de l'IAPP Canada sur le passage de la politique à la preuve de suppression : pour comprendre comment l'audit technique transforme la conformité des courtiers en Californie.
- Analyse de CyberGhost sur la directive CERT-in en Inde : pour voir comment une obligation de collecte nationale impacte les services en ligne et la conservation des données.
Sources
Une erreur ? Écrivez-nous — on corrige les faits et on note les mises à jour importantes sur l’article. Nous contacter
Continuer
Piratage des impôts : 678 000 comptes touchés, voici le mécanisme de la réponse
Décryptage de la cyberattaque visant l'administration fiscale : nature des données volées, distinction entre vol et prise de contrôle, et organisation de la notification des victimes.
Lire l’article →Pourquoi les applications mobiles demandent-elles tant de permissions ?
Décryptage du mécanisme des autorisations sur smartphone : distinction entre l'utilité technique et le traçage publicitaire, et le rôle de la CNIL.
Lire l’article →Piratage du fisc : ce qui a été volé et ce qui ne l'a pas été
Décryptage de la fuite de données de la DGFiP : distinction entre les informations compromises (revenus, adresses) et l'accès aux comptes sécurisés, face aux revendications du hacker ZeroBytes.
Lire l’article →