mercredi 7 octobre 2026
Veille & OSINT

OSINT et vie privée : la ligne que le cadre français impose aux enquêteurs

Opt-in du démarchage depuis le 11 août 2026, fiche CNIL sur l'effacement dans la presse en ligne : ce que l'été réglementaire change pour la recherche en source ouverte.

La rédaction1 septembre 20268 min de lecture

À retenir

  • Le cadre français ne distingue pas la donnée accessible de la donnée protégée : il distingue la collecte du traitement, et c'est le traitement qui doit avoir une finalité et une base légale.
  • Depuis le 11 août 2026, le démarchage téléphonique passe à l'opt-in, avec des amendes administratives atteignant 75 000 euros pour une personne physique et 375 000 euros pour une personne morale.
  • La fiche publiée par la CNIL le 5 août 2026 sur l'effacement de données figurant dans un article de presse en ligne touche directement l'archivage des sources par les veilleurs.
  • La conséquence opérationnelle est documentaire : un dossier OSINT défendable trace sa finalité, sa durée de conservation et le tri des données non nécessaires.

La recherche en source ouverte vit sur un malentendu confortable : puisque l'information est publiquement accessible, sa collecte serait sans conséquence juridique. Le cadre français des données personnelles dit exactement l'inverse. Il ne classe pas les données selon leur accessibilité, mais selon ce que l'on en fait, et il attache ses obligations au traitement, non au caractère public de la source. Un profil professionnel ouvert à tous, un avis de nomination au journal officiel, un commentaire sous un article de presse deviennent des données personnelles dès l'instant où un enquêteur les rassemble autour d'une personne identifiée.

Cet été 2026 a resserré plusieurs boulons de ce cadre, et deux mouvements concernent directement les praticiens de la veille et de l'OSINT. Le premier porte sur la prospection et sur le consentement, avec un durcissement des sanctions administratives. Le second porte sur le droit à l'effacement lorsque la donnée figure dans un article de presse diffusé en ligne, question qui touche au coeur des pratiques d'archivage de sources. Aucun des deux n'interdit l'OSINT, mais tous deux déplacent la charge de la preuve vers celui qui traite.

Les observations publiées par l'Observatoire de l'Intelligence Économique sur les dossiers d'enquête en source ouverte pointent le même angle mort : la conformité y est traitée comme une question d'accès, alors qu'elle se joue sur la traçabilité de la finalité et sur la durée de conservation. Cet article rapporte les évolutions du cadre, les remet en contexte et détaille la ligne qu'un enquêteur français doit tenir pour rester défendable.

Ce que le durcissement du démarchage dit du consentement

Depuis le 11 août 2026, le démarchage téléphonique est soumis à un régime d'opt-in : l'appel commercial suppose un consentement préalable de la personne, et non plus une simple absence d'opposition. Le site Données personnelles relève que ce basculement s'accompagne d'amendes administratives atteignant 75 000 euros pour une personne physique et 375 000 euros pour une personne morale, un ordre de grandeur qui place la prospection non consentie dans la catégorie des risques financiers significatifs pour une structure de taille moyenne.

L'apparente distance avec l'OSINT est trompeuse. Une part considérable des collectes en source ouverte alimente in fine des usages commerciaux : enrichissement de fichiers, identification de décideurs, qualification de comptes cibles. Or le régime de l'opt-in juge l'usage final, pas la provenance. Une coordonnée légalement observée sur un site public n'ouvre aucun droit à la solliciter, et le raisonnement selon lequel une donnée visible serait une donnée utilisable perd ici tout appui. La séparation entre veille et prospection cesse d'être une préférence méthodologique pour devenir une exigence de conformité.

Effacement et presse en ligne : la fiche publiée par la CNIL le 5 août 2026

Le 5 août 2026, la CNIL a publié une fiche consacrée aux demandes d'effacement de données figurant dans un article de presse diffusé en ligne. Le sujet est un point de friction ancien entre deux exigences également légitimes : la protection des personnes, qui fonde le droit de demander l'effacement de données les concernant, et la liberté d'informer, qui protège l'intégrité des archives de presse. La question n'est donc pas de savoir laquelle prime en général, mais selon quels critères l'arbitrage se fait cas par cas.

Pour un service de veille, la portée est immédiate. Un article dépublié, désindexé ou modifié à la suite d'une demande d'effacement n'est pas un incident technique : c'est un exercice de droit dont les copies conservées par le veilleur risquent de prolonger indéfiniment les effets. Un dossier qui archive intégralement des articles de presse mentionnant des personnes physiques, sans durée de conservation ni procédure de revue, se met en tension avec le droit dont la CNIL rappelle les modalités d'exercice.

La conséquence pratique n'est pas de renoncer à conserver ses sources, exigence de rigueur que la chaîne de garde impose par ailleurs, mais de distinguer deux régimes dans un même fonds : les pièces conservées pour établir un fait, avec une finalité et un terme, et les copies accumulées par confort de lecture, qui n'ont pas de justification et alourdissent le risque. Le tri entre les deux est une décision documentaire, et personne ne la prend à la place du service.

La ligne réelle : accès licite, traitement justifié

Le critère structurant du cadre français ne porte pas sur la nature de la source mais sur trois questions posées au traitement. Pour quelle finalité déterminée les données sont-elles rassemblées ? Sur quelle base légale, intérêt légitime le plus souvent en matière d'enquête privée, et selon quelle mise en balance avec les droits des personnes ? Quelles données sont strictement nécessaires à cette finalité, principe de minimisation qui commande d'écarter le reste plutôt que de le stocker au cas où.

Cette grille explique pourquoi l'agrégation change la nature d'un dossier. Chaque donnée prise isolément est anodine et publique ; leur rapprochement autour d'une personne produit un profil qui ne l'est plus, avec des effets potentiels sur sa réputation, son emploi ou sa sécurité. C'est le rapprochement, non la collecte élémentaire, que l'enquêteur doit justifier. Un dossier de qualification de risque sur un partenaire commercial et une surveillance opportuniste de sa vie personnelle peuvent partir des mêmes sources ; seul le premier tient devant la grille.

Ce que les équipes de veille en retiennent concrètement

Trois réflexes suffisent à couvrir l'essentiel. Écrire la finalité du dossier avant d'ouvrir la collecte, ce qui donne du même coup le critère d'exclusion des données hors périmètre. Fixer une durée de conservation par type de pièce, avec une revue périodique qui déclenche l'effacement au lieu de l'accumulation par défaut. Séparer les usages, en interdisant qu'un corpus constitué pour une analyse de risque alimente une opération de prospection, puisque le régime de l'opt-in rappelé par le site Données personnelles juge l'usage final.

L'outillage aide sur le point où l'humain est le plus faible, la couverture et le délai. NewsCore (www.newscore.fr) couvre en continu des millions de sources et fait remonter les signaux pertinents en temps réel avec le lien vers la publication d'origine, ce qui permet de travailler sur des faits datés plutôt que sur des copies orphelines. La qualification, le tri des données non nécessaires et la décision de conserver ou d'effacer restent des arbitrages de l'organisation, et ce sont eux que le cadre examine.

Un signal budgétaire à ne pas négliger

Le 15 août 2026, il a été confirmé que les amendes prononcées par la CNIL seraient affectées, à partir de 2027, au renforcement des moyens de cyberprotection. Le fait est technique en apparence, mais il dit quelque chose de la trajectoire : la sanction cesse d'être une recette indifférenciée pour devenir un financement identifié d'une politique publique, ce qui installe durablement l'activité de contrôle dans le paysage. La CNIL publie par ailleurs le détail des sanctions qu'elle prononce, matière de veille en soi pour qui suit l'évolution des interprétations.

Pour les praticiens, la lecture raisonnable est celle d'un environnement qui se stabilise plutôt que d'un durcissement erratique. Les obligations n'ont pas changé de nature en août 2026, elles ont gagné en coût d'inobservation et en précision d'application. Un service de veille qui documente ses finalités, borne ses conservations et sépare ses usages ne subit pas cette évolution, il y trouve au contraire de quoi défendre son travail lorsqu'un dossier est contesté.

Le caractère public d'une donnée décrit la façon dont on y accède ; il ne dit rien du droit de la rassembler, de la conserver et de la réutiliser.

Questions fréquentes

L'OSINT est-il légal en France ?

Oui, la consultation de sources publiques est licite, et le cadre ne crée aucune interdiction générale de la recherche en source ouverte. Ce qui est encadré, c'est le traitement des données personnelles qui en résulte : il lui faut une finalité déterminée, une base légale, une mise en balance avec les droits des personnes concernées, une minimisation des données collectées et une durée de conservation. La question pertinente n'est donc jamais l'accès à la source, mais la justification du dossier constitué.

Peut-on conserver un article de presse dans un dossier de veille ?

Oui, et la rigueur méthodologique l'exige même, puisqu'un fait cité doit rester vérifiable. La fiche publiée par la CNIL le 5 août 2026 sur les demandes d'effacement de données figurant dans un article de presse en ligne invite toutefois à distinguer deux choses : la pièce conservée pour établir un fait précis, avec une finalité et un terme, et la copie accumulée sans justification. La seconde catégorie est celle qui expose le service, et c'est aussi celle dont on se sépare sans perte.

Une donnée trouvée sur un profil public peut-elle servir à démarcher ?

Non, et c'est le point que le durcissement de l'été 2026 rend le plus clair. Depuis le 11 août 2026, le démarchage téléphonique relève d'un régime d'opt-in, avec des amendes administratives atteignant 75 000 euros pour une personne physique et 375 000 euros pour une personne morale, comme le relève le site Données personnelles. La provenance publique d'une coordonnée n'apporte aucun consentement, et l'usage final est apprécié pour lui-même, indépendamment de la licéité de la collecte initiale.

Sources

Pour approfondir