Guide — La chaîne de collecte, canal par canal

Comment les data brokers obtiennent mes informations ?

Les data brokers établissent votre profil en collectant puis en recoupant des informations issues de plusieurs sources. Trois catégories sont particulièrement importantes : votre activité numérique, vos habitudes commerciales et les données accessibles publiquement. S'y ajoutent deux canaux moins visibles : le scraping des contenus publics et les échanges de fichiers entre courtiers.

De la trace au profil
Étape 1
Captation
Traceurs, applications, caisses, formulaires, pages publiques.
Étape 2
Agrégation
Les fragments sont réunis, achetés ou échangés entre courtiers.
Étape 3
Rapprochement
Un identifiant technique est relié à une personne identifiable.
Étape 4
Déduction
Revenus, santé présumée, projets : des conclusions jamais déclarées.
Publié le 30 août 2026 · Mis à jour le 30 août 2026 · Rédigé par l'équipe Sheeldy

Les cinq canaux de collecte

Le suivi numérique sur le web et les applications

Chaque fois que vous utilisez Internet, des cookies et différents traceurs peuvent enregistrer les recherches effectuées, les sites consultés ou encore certaines interactions.

Les applications mobiles gratuites, notamment les jeux ou applications météo, peuvent également collecter diverses informations en arrière-plan. Certaines récupèrent par exemple des données de localisation, des informations sur votre navigation ou votre carnet d'adresses, qui peuvent ensuite être exploitées à des fins commerciales.

Typiquement capté Historique de navigation Recherches Localisation Identifiant publicitaire Carnet d'adresses

Les achats et les programmes de fidélité

Vos achats constituent également une source importante de données. Utilisation d'une carte de fidélité, commandes en ligne, enregistrement d'une garantie produit ou abonnement à un magazine : toutes ces actions peuvent enrichir votre profil.

Certaines enseignes valorisent ensuite leurs fichiers clients, permettant de dresser un portrait très précis de vos habitudes et préférences de consommation.

Typiquement capté Panier et fréquence d'achat Enseignes fréquentées Adresse de livraison Email et téléphone

Les informations publiées sur les réseaux sociaux

Les data brokers peuvent aussi utiliser le scraping, une technique automatisée permettant de récupérer les informations publiquement accessibles sur Internet. Profession indiquée sur LinkedIn, mentions « J'aime » sur Facebook, commentaires ou participations à des forums publics peuvent ainsi être collectés et regroupés.

Typiquement capté Profession et employeur Centres d'intérêt affichés Relations et entourage Photos et publications

Les registres publics et officiels

Selon les règles en vigueur dans chaque pays, certaines données publiques peuvent également être exploitées : listes électorales, informations cadastrales, annuaires téléphoniques, documents d'état civil ou encore informations relatives à la création et à l'existence d'entreprises.

Typiquement capté Adresse et historique d'adresses Patrimoine immobilier Mandats d'entreprise État civil

Les échanges de données entre courtiers

Les data brokers ne se contentent pas de leurs propres sources. Ils peuvent également acheter ou échanger des bases de données entre eux afin de compléter les profils qu'ils possèdent déjà.

Le croisement de différentes informations peut, par exemple, permettre d'associer une adresse IP à un fichier téléphonique et ainsi relier une activité numérique à une personne identifiable.

Typiquement capté Identifiants techniques rapprochés Historiques consolidés Segments revendus

Quels services alimentent concrètement ces canaux ? Applications gratuites, comparateurs de devis, jeux-concours, e-commerce, tests ADN ou médias financés par la publicité : le détail figure dans notre guide quels sites vendent mes données personnelles ?

C'est ce cinquième canal qui rend la suppression difficile. Une donnée effacée chez un courtier peut subsister chez tous ceux à qui il l'avait revendue. D'où l'intérêt de commencer par une demande d'accès : elle oblige l'entreprise à révéler l'origine des données et la liste des destinataires — donc les acteurs suivants à contacter.

Ce que le recoupement permet de déduire

C'est en combinant des milliers de données, parfois insignifiantes lorsqu'elles sont prises séparément, que ces entreprises peuvent tirer des conclusions beaucoup plus précises sur un individu.

Déduction
Situation financière
Déduction
Centres d'intérêt
Déduction
État de santé présumé
Déduction
Projets personnels

Ces conclusions ont une particularité : elles ne sont ni déclarées par vous, ni vérifiées, ni portées à votre connaissance. Une déduction erronée — un état de santé supposé à partir d'achats en pharmacie, un déménagement anticipé à partir de recherches immobilières — circule ensuite d'un acheteur à l'autre avec la même apparence de fiabilité qu'une donnée déclarative. C'est ce qui distingue le profilage d'un simple fichier client, et ce que le modèle des data brokers rend possible à grande échelle.

Alors, quelles mesures pouvez-vous prendre au quotidien ?

Aucune de ces mesures ne rend invisible. Prises ensemble, elles réduisent en revanche nettement le volume de signaux disponibles — et donc la précision des profils qui seront constitués demain.

  1. Refuser les traceurs non essentiels Sur les bandeaux de consentement, refusez tout ce qui n'est pas strictement nécessaire. Le refus doit être aussi simple que l'acceptation ; si ce n'est pas le cas, le site est en tort.
  2. Reprendre la main sur les applications Passez en revue les autorisations accordées : localisation, contacts, photos. Coupez celles qui ne sont pas indispensables au fonctionnement, désactivez l'identifiant publicitaire et désinstallez les applications inutilisées.
  3. Cloisonner ses achats Limitez les cartes de fidélité aux enseignes où le gain est réel, refusez la transmission à des partenaires lors de l'inscription, et utilisez une adresse email dédiée aux commandes pour isoler ce canal du reste de votre identité.
  4. Restreindre ce qui est public Sur les réseaux sociaux, repassez en privé ce qui n'a pas besoin d'être public : profession, employeur, ville, liste d'amis, publications anciennes. Le scraping ne récupère que ce qui est accessible sans authentification.
  5. Exercer ses droits sur ce qui a déjà été collecté Les mesures précédentes agissent sur l'avenir, pas sur les profils déjà constitués. Pour ceux-là, demandez l'accès puis l'effacement auprès de chaque courtier, au titre des articles 15, 17 et 21 du RGPD.
Ne négligez pas le cinquième point. Les quatre premiers ferment des robinets ; seul le dernier vide ce qui a déjà été accumulé. Pour aller plus loin, voyez notre méthode de grand ménage des données personnelles et nos conseils pour limiter les fuites de données.

Questions fréquentes

Refuser les cookies suffit-il à empêcher la collecte ?
Non. Refuser les traceurs non essentiels supprime un canal important, mais il en reste plusieurs : les applications mobiles collectent via leurs propres composants et non via des cookies, les programmes de fidélité et les achats alimentent des fichiers indépendants du navigateur, et le scraping ainsi que les registres publics ne dépendent pas du tout de votre terminal. Refuser les cookies réduit la collecte, il ne l'arrête pas.
Les applications mobiles gratuites revendent-elles vraiment mes données ?
Certaines le font, et c'est parfois leur modèle économique principal. Une application de jeu ou de météo peut intégrer des composants publicitaires qui transmettent en arrière-plan des données de localisation, des identifiants publicitaires ou des informations de navigation. Ces transmissions doivent reposer sur une base légale et être portées à votre connaissance, mais elles sont rarement lisibles dans le détail au moment de l'installation.
Le scraping de données publiques est-il légal ?
Le fait qu'une information soit publiquement accessible ne la rend pas librement réutilisable. Dès lors que des données personnelles sont collectées puis réutilisées, le RGPD s'applique intégralement : il faut une base légale, informer les personnes concernées et respecter leurs droits. S'y ajoutent les conditions d'utilisation des plateformes, que le scraping automatisé enfreint généralement.
Une adresse IP est-elle une donnée personnelle ?
Elle peut l'être. Une adresse IP est considérée comme une donnée personnelle dès lors que celui qui la détient dispose de moyens raisonnables de la rattacher à une personne identifiable, directement ou en la croisant avec d'autres informations. C'est précisément ce que permet le rapprochement entre bases pratiqué par les courtiers.
La navigation privée ou un VPN empêchent-ils la collecte ?
Ils limitent certains recoupements, sans les supprimer. La navigation privée efface l'historique local et les cookies à la fermeture, mais n'empêche pas l'identification dès que vous vous connectez à un compte. Un VPN masque votre adresse IP, mais ni vos identifiants de session, ni les données que vous transmettez volontairement, ni les canaux hors ligne comme les cartes de fidélité.
Puis-je savoir d'où vient une donnée qu'un courtier détient sur moi ?
Oui, c'est l'objet du droit d'accès prévu par l'article 15 du RGPD : le responsable de traitement doit indiquer, lorsqu'elles ne sont pas collectées auprès de vous, toute information disponible quant à la source des données, ainsi que les destinataires auxquels elles ont été communiquées. C'est le levier le plus efficace pour remonter une chaîne de revente.
Que peuvent réellement déduire les courtiers de données isolées ?
Le recoupement de milliers d'éléments anodins pris séparément permet d'inférer des conclusions bien plus sensibles que chacun d'eux : situation financière, centres d'intérêt, état de santé présumé ou projets personnels. Ces déductions ne sont ni vérifiées ni portées à votre connaissance, alors qu'elles peuvent influencer une offre commerciale ou l'étude d'un dossier.

À lire ensuite

Sources et méthodologie Contenu pédagogique rédigé par l'équipe Sheeldy, éditeur d'un service d'effacement de données personnelles. Le cadre juridique cité est celui du Règlement (UE) 2016/679 (RGPD), en particulier ses articles 14, 15, 17 et 21, ainsi que les ressources publiées par la CNIL sur les cookies et autres traceurs et sur le profilage. Les exemples de collecte sont illustratifs et ne visent aucune entreprise en particulier ; les plateformes citées le sont à titre d'exemples de contenus publiquement accessibles. Ce contenu a une vocation d'information générale et ne constitue pas un conseil juridique. Une erreur, une précision à apporter ? Écrivez à contact@sheeldy.com.