Données personnelles publiques sur Internet : peut-on vraiment les réutiliser librement ?
Introduction
L’omniprésence des données personnelles sur le web a engendré un préjugé tenace dans les milieux économiques et techniques : la visibilité d’une information sur Internet équivaudrait à une renonciation tacite à la vie privée, voire à une licence générale de réutilisation. Cette perception, souvent résumée par le raccourci trompeur « c’est public, donc je peux l’utiliser », procède d'une méconnaissance fondamentale de l'économie générale du RGPD.
Le Règlement (UE) 2016/679 ne distingue pas, dans ses principes cardinaux, entre données collectées directement auprès de la personne et données obtenues via des sources tierces, des registres administratifs ou des plateformes accessibles au public. La notion de « traitement » s’applique dès lors que ces informations sont recueillies, structurées, croisées ou exploitées dans un système d’information.
La présente chronique doctrinale a pour objet de déconstruire cette confusion. Elle propose une grille d'analyse rigoureuse pour évaluer la licéité de la réutilisation de données publiques, en s’appuyant sur la jurisprudence constante de la Cour de justice de l’Union européenne (CJUE), les lignes directrices du Comité européen de la protection des données (CEPD) et les sanctions des autorités de contrôle nationales (notamment la CNIL et l'APD). Nous examinerons successivement l'exigence d'une base légale autonome, l'obligation d'information au titre de l'Article 14, les cas d'usage opérationnels (prospection B2B, recrutement, OSINT) et les garanties attachées au droit d'opposition.
I. Le mythe : « c’est public donc je peux l’utiliser »
1.1. La confusion entre accessibilité technique et consentement juridique
L’erreur commune réside dans l’assimilation d'une accessibilité de fait (par exemple, des coordonnées figurant sur un site vitrine, ou un profil professionnel public) à un consentement au sens du RGPD.
Or, le consentement au sens de l’article 4(11) et de l'article 7 du RGPD doit être une manifestation de volonté libre, spécifique, éclairée et univoque. Le fait pour une personne physique de diffuser ou de laisser figurer une information sur un espace ouvert ne constitue nullement une autorisation préalable à son aspiration automatisée, à son enrichissement algorithmique ou à son exploitation par des tiers pour des finalités commerciales divergentes.
1.2. La notion de « source publique » n’exclut pas l’application du RGPD
L'Article 2(1) du RGPD (éclairé par le Considérant 15) pose un principe d'universalité matérielle : le règlement s'applique à tout traitement de données à caractère personnel, automatisé en tout ou en partie, quelle que soit la technique employée et quelle que soit la source des données.
La CJUE a confirmé de longue date qu'une information demeure pleinement protégée même si elle provient d'une source publique ou d'un média accessible à tous (CJUE, 13 mai 2014, Google Spain, C-131/12 ; CJUE, 4 octobre 2024, Meta c. Bundeskartellamt, C-21/23). Dans ses jurisprudences récentes relatives aux registres publics et à l'open data (notamment CJUE, 2025, Jautiva, C-798/24), la Cour a rappelé que l'accès légal à un registre public n'emporte aucune présomption de licéité pour une réutilisation commerciale non encadrée.
Point clé : Une information est une « donnée à caractère personnel » dès lors qu’elle permet l’identification directe ou indirecte d’une personne physique (Art. 4(1) RGPD). Sa visibilité sur Internet ne lui confère aucun statut de « res nullius » ou de bien tombé dans le domaine public.
II. Ce que dit réellement le RGPD
2.1. L’absence de dispense pour les données publiques
Le RGPD ne contient aucune disposition excluant les données accessibles au public de son champ d’application. Au contraire, l’article 4(2) définit le traitement de manière large : « toute opération ou tout ensemble d’opérations effectuées ou non à l’aide de procédés automatisés et portant sur des données personnelles, telles que la collecte, l’enregistrement, l’organisation, la structuration, le stockage, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation par communication par transmission, la combinaison ou l’appariement, la restriction, l’effacement ou la destruction ».
Ainsi, le scraping (collecte automatisée) de données publiques, leur intégration dans un CRM ou leur utilisation pour du ciblage publicitaire constituent des traitements soumis au RGPD.
2.2. Le principe de licéité, loyauté et transparence (Art. 5(1)(a))
L’article 5(1)(a) impose que les données soient traitées de manière licite, loyale et transparente. La « loyauté » implique que le traitement ne soit pas contraire à la bonne foi et aux attentes raisonnables de la personne concernée.
La CNIL et le CEPD (Lignes directrices 01/2022) soulignent que la réutilisation de données publiques doit être évaluée au regard de la finalité pour laquelle elles ont été initialement publiées. Si une donnée est publiée dans un contexte privé (réseaux sociaux) et réutilisée dans un contexte commercial agressif, le principe de loyauté peut être violé, même si la donnée est techniquement accessible.
III. Bases légales possibles, notamment l’intérêt légitime
3.1. L’impossibilité de recourir au consentement
Dans la majorité des cas de réutilisation de données publiques (scraping, enrichissement de bases), il est impossible d’obtenir un consentement préalable. Le consentement n’est donc pas une base légale viable pour ces traitements.
3.2. L’intérêt légitime (Art. 6(1)(f)) : la base la plus fréquente
La base légale la plus couramment invoquée pour la réutilisation de données publiques est l’intérêt légitime du responsable de traitement.
Pour qu’elle soit valable, trois conditions cumulatives doivent être remplies (Test des trois étapes du CEPD) :
- Existence d’un intérêt légitime : Le responsable doit démontrer un intérêt légitime à traiter les données (ex. : prospection commerciale, sécurité, recherche).
- Nécessité du traitement : Le traitement doit être nécessaire à la réalisation de cet intérêt. Il doit exister un lien direct entre la donnée utilisée et la finalité poursuivie.
- Équilibre des intérêts : L’intérêt du responsable ne doit pas préjudicier indûment les droits, libertés et intérêts de la personne concernée.
Analyse critique : L’intérêt légitime n’est pas une « porte de sortie » automatique. Il exige une Analyse d’Impact relative à la Protection des Données (AIPD) ou au moins une documentation rigoureuse de l’équilibre des intérêts. Si la personne concernée peut raisonnablement s’attendre à ce que sa donnée ne soit pas utilisée à des fins commerciales intrusives, l’équilibre penche en sa faveur.
3.3. Autres bases légales
- Exécution d’un contrat (Art. 6(1)(b)) : Applicable si la donnée est nécessaire à l’exécution d’un contrat existant (ex. : coordonnées d’un client pour la facturation).
- Obligation légale (Art. 6(1)(c)) : Rare pour les données publiques commerciales, sauf obligations de déclaration.
- Intérêt vital (Art. 6(1)(d)) : Cas d’urgence, non applicable ici.
IV. Obligation d’information lorsque les données ne sont pas collectées directement (Art. 14)
4.1. Le mécanisme de l’article 14
Lorsqu’une donnée est obtenue auprès d’une source tierce (y compris une source publique), le responsable de traitement est tenu de respecter l’article 14 du RGPD.
L’information doit être fournie :
- Au plus tard dans un délai raisonnable, et en tout cas dans les 3 mois suivant la collecte ;
- Ou lors de la première communication à la personne concernée, si le responsable envisage de communiquer la donnée à un tiers ou de l’utiliser pour la prise de décision automatisée.
4.2. Les dérogations à l'obligation d'information (Article 14(5))
L’article 14(5) du RGPD circonscrit strictement les situations où le responsable de traitement est dispensé d'adresser une notification individuelle :
- Article 14(5)(a) : la personne concernée dispose déjà des informations ;
- Article 14(5)(b) : la communication de ces informations se révèle impossible ou exigerait des efforts disproportionnés (notamment pour les traitements à des fins archivistiques dans l'intérêt public, de recherche scientifique ou statistique), ou risque de rendre impossible ou de compromettre gravement la réalisation des objectifs dudit traitement. Dans ce cas, l'article 14(5)(b) impose expressément au responsable de prendre des mesures appropriées pour protéger les droits et libertés, y compris en rendant les informations publiquement accessibles (politique de confidentialité générale, portail de transparence) ;
- Article 14(5)(c) : l'obtention ou la communication est expressément prévue par le droit de l'Union ou le droit de l'État membre ;
- Article 14(5)(d) : les données doivent rester confidentielles en vertu d'une obligation de secret professionnel régie par le droit applicable.
Piège juridique et jurisprudence : L'exception d'effort disproportionné de l'article 14(5)(b) fait l'objet d'une interprétation très stricte tant par le CEPD que par les juridictions européennes (cf. décision de l'autorité polonaise UODO c. Bisnode confirmée en justice : le coût financier de l'envoi d'un courrier ou d'un courriel ne suffit pas à caractériser un « effort disproportionné » lorsque l'adresse est connue). L'acteur qui collecte des annuaires ou des réseaux sociaux ne peut donc pas s'abriter derrière la simple masse de sa collecte pour s'exonérer d'informer individuellement les personnes dès lors qu'il dispose d'un moyen de contact direct (email, téléphone).
Recommandation opérationnelle : Lorsqu'un contact direct existe, l'information doit impérativement être intégrée au premier message adressé à la personne (avec lien direct vers la politique de confidentialité et mention explicite de l'origine de la donnée collectée). Lorsque aucun canal de contact n'est immédiatement disponible, la documentation de l'effort disproportionné doit être formalisée par écrit dans l'AIPD et assortie d'un portail public de transparence.
V. Prospection B2B et enrichissement CRM
5.1. Données des personnes morales vs. personnes physiques
Il est crucial de distinguer :
- Données d’une personne morale : Le nom de l’entreprise, l’adresse du siège, le téléphone d’accueil général ne sont pas des données personnelles.
- Données d’une personne physique : Le nom, l’email professionnel (ex. : prenom.nom@entreprise.fr), le mobile professionnel sont des données personnelles.
5.2. La réutilisation de données publiques pour la prospection
L’utilisation de données publiques (annuaires, sites web d’entreprises, réseaux sociaux professionnels) pour alimenter une base de prospection B2B est courante.
Licéité :
- L’intérêt légitime (Art. 6(1)(f)) est généralement admis pour la prospection commerciale, à condition que le traitement soit proportionné.
- Loyauté : La prospection doit être ciblée et non intrusive. L’envoi massif de spam en s’appuyant sur des données publiques scrapees viole le principe de loyauté et les règles ePrivacy (consentement préalable pour le marketing électronique).
Point de vigilance : L’enrichissement de CRM avec des données publiques (ex. : ajouter le titre de poste, la localisation) doit être documenté. La source de la donnée doit être tracée pour prouver la licéité de la collecte initiale.
VI. Recrutement et profils LinkedIn
6.1. Le statut des profils professionnels
Les profils LinkedIn sont des données personnelles. Leur utilisation par des recruteurs ou des chasseurs de têtes est un sujet sensible.
6.2. Jurisprudence et positions des APD
La CJUE n’a pas encore tranché spécifiquement sur le scraping de LinkedIn, mais les APD (notamment la CNIL et l’EDPB) sont prudentes.
- Consentement implicite ? Non. La création d’un profil public sur LinkedIn ne vaut pas consentement à être contacté par des recruteurs non autorisés.
- Intérêt légitime ? Possible, mais l’équilibre des intérêts est délicat. Le candidat a un intérêt à la confidentialité de sa recherche d’emploi. Le recruteur a un intérêt à identifier des talents.
Recommandation :
- Privilégier les canaux officiels (job boards, candidatures spontanées).
- Si l’on contacte un candidat via des données publiques, s’assurer que le message est pertinent et non intrusif.
- Respecter strictement le droit d’opposition (Art. 21) et les opt-outs.
VII. Scraping, OSINT et collecte automatisée
7.1. Le scraping de données publiques
Le scraping (extraction automatisée de données) est un traitement au sens du RGPD.
Licéité :
- La collecte doit respecter les conditions d’utilisation du site source (contrat).
- Le RGPD s’applique indépendamment du respect des CGU.
- Proportionnalité : Le scraping massif et non ciblé est souvent considéré comme disproportionné et contraire à la loyauté.
7.2. OSINT (Open Source Intelligence)
L’OSINT consiste à collecter des informations à partir de sources ouvertes. Dans le cadre de la sécurité nationale ou de la lutte contre la fraude, l’intérêt légitime est fort. Dans le cadre commercial, il est plus contestable.
Méthode de décision :
- La donnée est-elle strictement nécessaire à la finalité ?
- Existe-t-il une alternative moins intrusive ?
- Le sujet a-t-il une attente raisonnable de confidentialité pour cette donnée ?
VIII. Données sensibles manifestement rendues publiques (Art. 9.2.e) : limites
8.1. La règle de l’article 9(2)(e)
L’article 9(1) interdit le traitement des données sensibles (origine raciale, opinions politiques, santé, vie sexuelle, etc.). L’article 9(2)(e) prévoit une exception : le traitement est licite si les données ont été manifestement rendues publiques par la personne concernée.
8.2. Interprétation stricte
- « Manifestement » : La publication doit être claire et incontestable. Une mention ambiguë ou une publication dans un cercle restreint ne suffit pas.
- « Par la personne concernée » : La publication doit être le fait de la personne elle-même, et non d’un tiers (ex. : une photo de groupe publiée par un ami ne compte pas).
- Finalité : Cette exception ne permet pas n’importe quel traitement. Elle doit être proportionnée et respectueuse de la dignité.
Exemple : Une personne qui publie un article sur son blog expliquant qu’elle est atteinte d’une maladie chronique a « manifestement rendu publique » cette donnée. Un site d’information peut la citer. En revanche, une entreprise de marketing ne peut pas utiliser cette donnée pour cibler des publicités sans base légale supplémentaire et sans risque de violation de la dignité.
IX. Droit d’opposition et attentes raisonnables
9.1. Le droit d’opposition (Art. 21)
Lorsque le traitement est fondé sur l’intérêt légitime (Art. 6(1)(f)), la personne concernée a le droit de s’opposer, à tout moment et pour des raisons tenant à sa situation particulière, au traitement de ses données.
- Le responsable doit cesser le traitement sauf s’il démontre des motifs légitimes et impérieux qui prévalent sur les intérêts de la personne.
- En matière de prospection commerciale, l’opposition est absolue (Art. 21(2)).
9.2. Les attentes raisonnables
Le concept d’« attentes raisonnables » est central pour évaluer la loyauté du traitement.
- Exemple 1 : Un numéro de téléphone publié sur le site d’une entreprise pour être contacté par des clients. Attente raisonnable : être contacté par des clients. Non raisonnable : être contacté par un vendeur de produits financiers non sollicités.
- Exemple 2 : Une adresse email professionnelle. Attente raisonnable : échanges professionnels. Non raisonnable : inscription à une newsletter marketing sans consentement.
La violation de ces attentes raisonnables peut constituer une violation du principe de loyauté (Art. 5(1)(a)) et justifier une sanction administrative.
X. 5 cas pratiques concrets
Cas 1 : L’agence de recrutement qui scrape LinkedIn
- Situation : Une agence collecte les profils LinkedIn de développeurs pour envoyer des offres d’emploi non sollicitées.
- Analyse : Base légale : Intérêt légitime (Art. 6(1)(f)).
- Risque : Violation de l’Art. 14 (information) si aucune information n’est fournie. Risque de non-loyauté si le ciblage est trop large.
- Solution : Fournir une information claire (Art. 14), limiter le ciblage aux profils indiquant « Open to work », et respecter les opt-outs.
Cas 2 : Le site d’avis qui agrège des données publiques
- Situation : Un site agrège les avis clients et les coordonnées des entreprises (téléphone, adresse) à partir de sources publiques.
- Analyse : Les données de l’entreprise ne sont pas personnelles. Les données du gérant (si publiées) le sont.
- Risque : Si le site publie le nom du gérant et son mobile personnel, il doit vérifier la licéité.
- Solution : Ne publier que les données de la personne morale. Si le gérant est identifié, vérifier s’il a manifestement rendu publique sa disponibilité.
Cas 3 : Le data broker qui enrichit une base B2B
- Situation : Une entreprise achète une base de données B2B contenant des emails professionnels obtenus via scraping.
- Analyse : L’acheteur devient co-responsable ou responsable de traitement. Il doit s’assurer que le vendeur a respecté le RGPD.
- Risque : Responsabilité solidaire en cas de non-conformité du vendeur.
- Solution : Exiger une clause de garantie contractuelle, vérifier la source des données, et mettre en place un processus d’opposition.
Cas 4 : Le journaliste qui utilise des données publiques pour un article
- Situation : Un journaliste utilise des données publiques (état civil, activité professionnelle) pour un article d’investigation.
- Analyse : Base légale : Intérêt légitime (liberté de la presse).
- Risque : Faible si l’article est d’intérêt général.
- Solution : Respecter le principe de proportionnalité. Ne pas publier de données sensibles (Art. 9) sauf si elles sont manifestement publiques et pertinentes.
Cas 5 : L’application de géolocalisation qui utilise des données publiques
- Situation : Une application utilise des données publiques (photos géolocalisées sur Instagram) pour créer une carte des lieux visités.
- Analyse : Les photos sont des données personnelles. La réutilisation est un traitement.
- Risque : Violation de l’Art. 14 et de l’Art. 5(1)(a) (loyauté) si les utilisateurs n’attendaient pas cette réutilisation.
- Solution : Obtenir le consentement des utilisateurs ou ne pas utiliser les données sans autorisation explicite.
XI. Checklist avant de réutiliser une donnée publique
Avant de réutiliser une donnée personnelle obtenue d’une source publique, le responsable de traitement doit répondre à ces questions :
- Qualification : La donnée est-elle bien une donnée personnelle ? (Nom, email, téléphone, photo, etc.)
- Finalité : Quelle est la finalité de mon traitement ? Est-elle compatible avec la finalité de la publication initiale ?
- Base légale : Quelle est ma base légale ?
* Si consentement : ai-je obtenu un consentement valide ?
- Si intérêt légitime : ai-je documenté l’équilibre des intérêts ?
- Loyauté : Le traitement est-il loyal ? La personne concernée a-t-elle une attente raisonnable de confidentialité ?
- Information (Art. 14) :
* Ai-je informé la personne concernée ?
- Si non, puis-je démontrer que l’information est impossible ou disproportionnée ?
- Droit d’opposition : Ai-je mis en place un mécanisme simple pour que la personne puisse s’opposer ?
- Sécurité : Les données sont-elles stockées de manière sécurisée ?
- Durée de conservation : Les données sont-elles conservées uniquement le temps nécessaire ?
XII. Conclusion : public ≠ librement exploitable
La réutilisation de données personnelles publiques sur Internet n’est pas un droit acquis. Elle est soumise aux mêmes exigences de licéité, de loyauté et de transparence que toute autre forme de traitement.
Le mythe de la « donnée libre » doit être abandonné. Les responsables de traitement doivent adopter une approche proactive et documentée, en s’appuyant sur l’intérêt légitime de manière rigoureuse, en respectant l’obligation d’information de l’article 14 et en tenant compte des attentes raisonnables des personnes concernées.
La conformité au RGPD n’est pas un obstacle à l’innovation ou au commerce, mais un cadre qui permet une exploitation responsable et durable des données. Dans un environnement numérique où la confiance est monnaie d’échange, la transparence et le respect de la vie privée sont des atouts compétitifs majeurs.
Recommandation finale : En cas de doute, privilégier la consultation de l’autorité de contrôle compétente ou la mise en place d’une AIPD. La précaution est toujours préférable à la sanction administrative.
---
À propos de l'Auteur :
« Lexi est l'assistant documentaire et la voix doctrinale de RGPD.click. Ni lobbyiste, ni technophile béat, Lexi décortique les textes européens avec le sang-froid du droit positif et l'exigence des libertés fondamentales. »