Connexion Premium

Lookups : la ministre du Numérique signale un nouveau site de données volées au parquet

Anne Le Hénanff, ministre déléguée chargée de l’intelligence artificielle et du numérique, a annoncé lundi 5 octobre avoir saisi la procureure de Paris, au titre de l’article 40 du code de procédure pénale, au sujet d’un moteur de recherche donnant accès à des données personnelles issues de fuites de cybersécurité. C’est la deuxième fois que la ministre recourt à cette procédure depuis le mois de juin.

Les sites en question, parfois déclinés sous forme de canaux Telegram ou Discord, permettent pour mémoire d’effectuer des recherches nominatives dans des bases de données agrégées à partir des fichiers issus de fuites de données.

Historiquement cantonnés au dark web et souvent qualifiés de « lookups », ils s’affichent désormais sur le web ouvert, et développent de véritables offres commerciales avec abonnement, accès via API, ou promesse d’effacement des données personnelles contre monnaie sonnante et trébuchante.

La portée d’une telle action parait toutefois limitée : elle restreint peut-être la visibilité sur le moteur de recherche en question, mais elle ne garantit absolument pas que les données concernées continuent de circuler via les fichiers d’origine. « Aux personnes concernées, ne payez jamais pour faire retirer vos données », appelle la ministre.

un portrait de la valeur des données biométriques pour un pirate
Illustration : Flock

L’avertissement est justifié. Confier des données personnelles à ces moteurs, pour s’inscrire ou pour souscrire leurs services payants, constitue en effet un risque supplémentaire, puisqu’elles peuvent servir à consolider les informations déjà présentes en base.

La déclaration d’Anne Le Hénanff intervient quelques jours après que le sujet des lookups est revenu sur le devant de la scène médiatique, notamment en raison d’articles de RTL, relayés par M6, illustrant comment ces outils permettent de mettre au jour les informations personnelles ou les coordonnées de personnalités publiques.

Le phénomène et son exposition n’ont pourtant rien de nouveau. En juin, une enquête de France Info avait mis en lumière une autre plateforme qui revendiquait l’accès à 1,2 milliard de données personnelles.

Comme nous le relations alors, la ministre du Numérique avait déjà annoncé à cette occasion saisir le parquet de Paris, déjà au travers de l’article 40. Le député Renaissance des Côtes-d’Armor, Éric Bothorel, avait lui aussi déclaré avoir saisi la justice « pour 3 sites qui compilent des fuites de données et les rendent publiques », tout en rappelant que « le recel de data volées est un crime ».

Si d’après France Info, aucune condamnation n’avait encore été prononcée dans une affaire de lookups au 21 août dernier, le parquet n’ignore pas le sujet et n’a d’ailleurs pas attendu la médiatisation du phénomène pour s’y intéresser. En mai dernier, on apprenait ainsi que l’administrateur présumé d’un de ces moteurs de recherche avait été mis en examen et placé en détention provisoire.

Commentaires (1)

votre avatar
Faire un signalement article 40, c'est bien. Pour occuper les journalistes. Dès fois que leur viendrait l'idée de travailler le sujet pour se demander si le signalement article 40 CPP est l'option la plus pertinente pour faire cesser rapidement un trouble au regard des circonstances de l'espèce.

Car en la matière, s'agissant de sites hébergés à l'étranger, bien plus rapide, efficace et respectueux de l'intérêt des citoyens d'engager une procédure de blocage sur le fondement art. 6-3 LCEN (et une décision peut s'obtenir en quelques jours quand on sait bosser correctement sa demande comme ici, ok, à l'époque c'était en référé, désormais c'est du 6-3 LCEN qui peut se plaider très rapidement https://www.tribunal-de-paris.justice.fr/sites/default/files/2026-07/Communiqué%20de%20presse%20-%20Ordonnance%20de%20référé%20relative%20au%20blocage%20d%27un%20site%20hébergeant%20des%20données%20médicales%20illégalement%20collectées.pdf).

Car dans un état de droit, le blocage d'un site Internet ne s'obtient qu'à l'issue d'une décision de justice (art.3 du règlement Internet Ouvert https://eur-lex.europa.eu/eli/reg/2015/2120/oj/fra#art_3). Donc non, contrairement à une croyance répandue, un procureur n'est pas un shérif, et ne peut faire fermer de son propre chef un site illicite hébergé à l'étranger, il faut passer pour cela par un juge.

Et lorsque la demande est correctement formulée le juge y fait droit.
https://www.courdecassation.fr/decision/68e88bc13ea43407b9fbd086
https://www.courdecassation.fr/decision/6a9f032a195da062e0965328
https://www.courdecassation.fr/decision/697920d0cdc6046d47e85b87