6 octobre 2026
Un analyste extrait un ensemble de données de journaux de vols tout en suivant l’infrastructure d’un acteur menaçant. Enfouis dans les rangées : informations d’identification, empreintes digitales des appareils et adresses e-mail appartenant à des résidents de France, d’Allemagne et du Royaume-Uni. L’enquête n’a jamais été présentée comme une affaire « européenne » – mais à ce stade, le RGPD est très probablement déjà en jeu.
Pour les sociétés d’enquête OSINT et Dark Web basées aux États-Unis, il s’agit d’un angle mort courant. L’exposition au RGPD ne concerne pas l’endroit où une entreprise est constituée ou où se trouvent ses serveurs. Il s’agit de savoir quelles données aboutissent dans le flux de travail et pourquoi.
Portée territoriale : « Nous ne sommes pas en Europe » n’est pas une défense
L’emplacement de votre analyste ou le siège social de votre entreprise en dehors du Royaume-Uni ou de l’UE n’exclut pas les réglementations RGPD. C’est dans l’article 3 du RGPD de l’UE que cela est défini.
Pour ceux qui ne le connaissent pas, quelques points à noter :
- Il existe un RGPD pour l’UE et un RGPD pour le Royaume-Uni.
- Le RGPD de l’UE est entré en vigueur le 25 mai 2018
- Après le Brexit, le Royaume-Uni a conservé le RGPD comme droit national (le « RGPD du Royaume-Uni »), qui fonctionne désormais parallèlement à la loi sur la protection des données de 2018.
- Les principes fondamentaux de protection des données et les droits individuels du RGPD britannique sont presque identiques, des différences existent dans d’autres domaines.
- Quelques liens pour vous rattraper :
Les orientations du Comité européen de la protection des données sur la portée territoriale précisent ce qui constitue un « contrôle ». Cela inclut le suivi des individus sur Internet, notamment via le profilage, pour analyser ou prédire leur comportement.
Les effets de la réglementation RGPD aux États-Unis ont récemment fait la une des journaux. La société américaine Clearview AI récupère les images faciales publiques et vend l’accès à des bases de données aux forces de l’ordre. En 2025, l’Upper Tribunal du Royaume-Uni a estimé que cela relevait toujours du champ d’application territorial du RGPD (ICO contre Clearview AI Inc. (2025) UKUT 319 (AAC)). Pas d’établissement dans l’UE ou au Royaume-Uni, uniquement des données publiques – toujours soumises à la loi britannique sur la protection des données. La même logique s’applique aux sociétés d’enquête américaines dont les sources d’approvisionnement touchent des sujets européens ou britanniques.
Remarque : Clearview a obtenu l’autorisation de faire appel, ce n’est donc pas définitif.
Une chronologie de cette affaire peut être consultée ici.
Les données de violation sont toujours des données personnelles
Une idée fausse très répandue : une fois que des données ont déjà été divulguées, la loi sur la protection de la vie privée ne s’y applique plus. Le RGPD ne prévoit pas d’exception pour les données exposées par quelqu’un d’autre. L’obligation s’attache à ton traitement – collecte, interrogation, stockage ou analyse de ces données – quelle que soit la manière dont elles sont devenues publiques ou semi-publiques.
La définition des données personnelles dans le RGPD est large : les identifiants, les identifiants en ligne, les adresses IP et les empreintes digitales des appareils sont tous éligibles. Les vidages de violation et les journaux de vol vont souvent plus loin, contenant données de catégorie spéciale. Il s’agit d’informations révélant l’état de santé, l’orientation sexuelle ou l’affiliation religieuse ou politique (les violations de sites de rencontres et les fuites de forums religieux en sont des exemples évidents). L’article 9 interdit le traitement de cette catégorie de données, sauf dans des conditions strictes (article 9 du RGPD ; voir également les orientations de l’ICO sur les données des catégories spéciales). Les enquêteurs qui exploitent les sources des violations ont besoin d’un processus pour signaler ces éléments, et pas seulement pour extraire tout ce que contient l’ensemble de données.
Trouver une base légale : des intérêts légitimes, exécutés correctement
Le consentement n’est pas pratique pour le travail d’enquête. En vertu du RGPD de l’UE, la plupart des entreprises s’appuient sur des intérêts légitimes en vertu de l’article 6, paragraphe 1, point f), en appliquant le test en trois parties de l’EDPB : identifier un intérêt légitime et réel ; confirmer que le traitement est nécessaire ; et mettez-le en balance avec les droits de la personne concernée.
En vertu du RGPD britannique, cela a changé. La loi de 2025 sur les données (utilisation et accès) a ajouté une nouvelle base d’« intérêts légitimes reconnus » pour une liste définie d’objectifs, notamment la prévention du crime, la protection des personnes vulnérables et la sécurité nationale, ce qui ne nécessite pas un exercice d’équilibre complet. Les travaux d’enquête liés à la prévention ou à la protection de la criminalité peuvent désormais être admissibles à cette base britannique plus légère, tandis que le traitement du côté de l’UE dans le cadre du même engagement nécessiterait toujours l’évaluation complète en trois parties de l’EDPB.
Quoi qu’il en soit, la documentation est l’artefact qu’un régulateur ou un avocat adverse demande en premier : sur quelle base s’applique, pourquoi le traitement est nécessaire et, pour le RGPD de l’UE, l’évaluation de mise en balance elle-même.
Réduire, conserver délibérément et déterminer qui est le contrôleur
Les ensembles de données sur les violations sont par nature compliqués et contiennent souvent bien plus que ce dont une seule enquête a besoin. Le principe de minimisation des données du RGPD (article 5(1)(c)) appelle à extraire uniquement ce qui est pertinent, à éliminer ou à mettre le reste en quarantaine et à lier la conservation à une période définie plutôt qu’à un stockage indéfini.
Une liste de contrôle pratique pour les enquêtes ou les missions
- Cet engagement implique-t-il, même accessoirement, des personnes concernées de l’UE ou du Royaume-Uni ? Si tel est le cas, le RGPD s’applique probablement quel que soit l’endroit où votre entreprise opère.
- Une évaluation de l’intérêt légitime a-t-elle été documentée avant l’extraction des données de violation ou du dark web ?
- L’ensemble de données a-t-il été examiné pour rechercher des données de catégorie spéciale, avec un examen plus approfondi là où il apparaît ?
- Les données conservées sont-elles minimisées et liées à un calendrier de suppression défini ?
- Le statut de responsable du traitement/sous-traitant a-t-il été clarifié dans l’accord d’engagement client ?
- Le traitement résisterait-il au test des « attentes raisonnables » d’un régulateur ? Et la personne concernée serait-elle surprise ou alarmée d’apprendre comment ses données ont été utilisées ?
Les plats à emporter
L’exposition au RGPD pour les travaux d’enquête sur l’OSINT et le Dark Web ne devrait pas être un obstacle inconnu. La géographie ne limitera pas la couverture du RGPD, et les entreprises doivent être prêtes à traiter ces données avec précaution. Les entreprises qui intègrent des évaluations des intérêts légitimes, des pratiques de minimisation et des conditions claires en matière de contrôleur/sous-traitant dans leur processus avant le début d’une mission sont celles dont les conclusions résistent à un examen minutieux.



