DONNÉES & SÉCURITÉ

Prospection avec une extension : est-ce sans danger ?

Il n’existe pas de verdict universel. Voici comment vérifier les permissions, les données collectées, le stockage et les conditions d’utilisation avant d’installer une extension de prospection.

À retenir

Une extension n’est pas « sans danger » ou « dangereuse » par nature. Le risque dépend de ce qu’elle peut lire, des domaines auxquels elle accède, de ce qu’elle envoie à son éditeur, de la durée de conservation et des règles du site consulté. Vérifiez ces points avant d’importer le moindre contact.

Ce que l’extension peut réellement lire

Une extension de prospection peut éviter une copie manuelle, mais elle s’exécute dans votre navigateur et peut demander un accès large aux pages ouvertes. Le confort ne doit pas masquer la surface d’accès. La question utile est : quelles données cette extension reçoit-elle, pour quelle fonction, et comment puis-je arrêter cet accès ?

Le navigateur ne certifie pas qu’un usage commercial est permis. Une extension publiée dans un store peut rester inadaptée à votre contexte, à votre politique interne ou aux conditions d’un réseau.

Lire les permissions comme un contrat technique

La documentation Chrome distingue les permissions d’API, les permissions optionnelles et les permissions d’hôtes. Ces dernières indiquent les domaines sur lesquels l’extension peut interagir. Chrome recommande d’utiliser des permissions optionnelles lorsque la fonction le permet, afin de demander un accès au moment où il devient nécessaire.

  • Quels domaines sont listés dans host_permissions ou les correspondances de scripts ?
  • L’extension demande-t-elle l’accès à tous les sites alors qu’une page précise suffirait ?
  • Les permissions sont-elles expliquées avec des mots compréhensibles ?
  • Une permission nouvelle apparaît-elle après une mise à jour ?

Chercher la donnée qui sort du navigateur

Lisez la politique de confidentialité et les fiches du store. Repérez les données collectées, la finalité, les sous-traitants, les transferts, la conservation et la suppression. Une extension qui affiche une fiche peut tout de même transmettre l’URL, le contenu de la page, un identifiant ou un historique d’usage à son serveur.

Pour la prospection, la CNIL rappelle que la réutilisation de données publiées en ligne impose notamment une information transparente des personnes et une analyse du cadre applicable. « Public » ne signifie donc pas « libre de tout usage ».

Vérifier les règles du site consulté

Les conditions de la plateforme comptent autant que la politique de l’extension. Les conditions de crawling de LinkedIn indiquent que la collecte automatisée sans autorisation expresse est interdite. Cela ne constitue pas un avis juridique pour votre situation, mais c’est un signal clair : ne confondez pas la possibilité technique de lire une page avec l’autorisation de l’exploiter.

Si un outil promet une extraction massive ou une automatisation de compte, demandez quelles actions sont réellement exécutées, avec quelles limites et quel contrôle humain.

Checklist avant installation

  1. Lire les permissions et limiter les domaines.
  2. Identifier les données envoyées, stockées et supprimées.
  3. Vérifier la politique de confidentialité, la date et l’identité de l’éditeur.
  4. Relire les conditions du réseau ou de l’annuaire consulté.
  5. Tester sur une page fictive ou un compte de test, sans donnée client.
  6. Prévoir le retrait : désinstallation, révocation, suppression et procédure d’opposition.

Appliquer la méthode dans Ciblup

Le parcours de recherche de Ciblup se consulte depuis l’interface web et ne nécessite pas d’extension navigateur pour examiner des pistes. Vous gardez la décision avant d’ajouter une fiche au suivi.

Sources et repères

Pages consultées pour cette édition. Les offres des éditeurs peuvent évoluer.