Skip to main content
Blog
Blog security

Qu'est-ce que le PII harvesting ? Comment des scripts collectent des données personnelles à grande échelle

Le PII harvesting est la collecte systématique d'informations personnelles identifiables sur les sites web et les formulaires, généralement par des scripts qui lisent ce que les utilisateurs saisissent — parfois criminelle, parfois le fait d'un tag fournisseur qui collecte trop. Ce guide explique les techniques, la différence avec la PII elle-même, et comment repérer le harvesting sur vos propres pages.

Aug 18, 2026 3 min read
Qu'est-ce que le PII harvesting ? Comment des scripts collectent des données personnelles à grande échelle
Table des matières

Le PII harvesting est la collecte systématique d'informations personnelles identifiables — noms, e-mails, numéros de téléphone, adresses, identifiants — sur les sites web, généralement par des scripts qui lisent les champs de formulaire et les données de la page directement dans le navigateur du visiteur. Cela va du skimming criminel à des fins de fraude et de revente aux tags légitimes de fournisseurs qui collectent discrètement trop de données, et les deux cas sont identiques dans votre onglet réseau.

PII vs PII harvesting

La PII est la donnée : tout ce qui identifie une personne, seul ou en combinaison. Le harvesting est l'activité — l'extraction à grande échelle. Un site peut détenir des PII de façon responsable et rester un lieu de harvesting, parce que les collecteurs sont des scripts qui s'exécutent sur ses pages, pas son propre backend.

Comment fonctionne le PII harvesting

TechniqueCe qu'elle captureQui le fait généralement
Scraping de formulaires / capture de frappeCe que les utilisateurs saisissent — y compris avant l'envoi, et dans les formulaires abandonnésSkimmers criminels ; tags marketing agressifs
FormjackingIdentifiants et données personnelles de formulaires ciblésActeurs criminels
Surcapture de session replayTout ce qui apparaît à l'écran, y compris les champs de PII non masquésOutils d'analytics mal configurés
Abus de l'autofillDonnées que les navigateurs remplissent automatiquement dans des champs cachés ou hors écranScripts malveillants et en zone grise
Surcollecte de pixels/tagsE-mails, identifiants et contexte transmis aux plateformes publicitairesTags marketing mal paramétrés — le schéma derrière les sanctions liées aux données de santé

Le point commun dérangeant : chacune de ces techniques s'exécute comme du JavaScript ordinaire avec tous les privilèges de la page. Les cas criminels et les cas mal configurés ne diffèrent que par l'intention — la mécanique d'injection et les flux de données sont les mêmes.

Pourquoi c'est difficile à voir

Le harvesting se produit après que la page a été servie, dans le navigateur, là où les logs serveur et les WAF n'ont aucune visibilité. Les scripts impliqués sont souvent ceux que vous avez installés volontairement — un widget de chat, un outil de replay, un tag marketing — qui font plus que ce que vous pensiez. Rien ne génère d'erreur ; la conversion n'est pas affectée ; les données partent, tout simplement. La découverte vient généralement de l'extérieur : un régulateur, un chercheur, ou l'angle mort de la PII qui remonte lors d'un audit.

Comment l'arrêter

  • Inventoriez les scripts des pages porteuses de PII — connexion, inscription, paiement, compte, formulaires — et exigez une justification pour chacun, la discipline que PCI DSS formalise pour les pages de paiement.
  • Vérifiez le comportement réel, pas les promesses du fournisseur. La surveillance de cside observe ce que chaque script lit et vers où il transmet, par session réelle, et la surveillance de la confidentialité signale spécifiquement les flux de PII.
  • Masquez la capture du replay et de l'analytics sur chaque champ sensible, et revérifiez après chaque mise à jour de l'outillage.
  • Restreignez les destinations avec une Content Security Policy afin que les données collectées aient moins d'endroits où aller — tout en gardant à l'esprit qu'un fournisseur autorisé peut encore être celui qui fait le harvesting.
Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Non. La PII est la donnée elle-même — toute information pouvant identifier une personne, seule ou combinée. Le PII harvesting est l'activité consistant à collecter ces données à grande échelle. La distinction compte sur le plan opérationnel : protéger la PII que vous détenez sciemment est un problème de stockage et d'accès ; arrêter le harvesting est un problème de visibilité sur ce que le code de vos pages lit et transmet comme données que vous n'avez jamais eu l'intention de partager.

Des acteurs criminels injectent des scripts qui écument la saisie des formulaires pour le credential stuffing, l'usurpation d'identité et la revente — le pendant PII du skimming de cartes de paiement. Mais une grande partie du harvesting est nominalement légitime : des tags d'analytics, de session replay et de marketing configurés (ou mal configurés) pour capturer des champs de formulaire, c'est ainsi que des adresses e-mail et des données de santé se sont retrouvées chez des plateformes publicitaires et ont donné lieu à des sanctions réglementaires.

Inventoriez les scripts qui s'exécutent sur les pages où les utilisateurs saisissent des PII, vérifiez ce que chacun peut lire et où il envoie les données, masquez les champs vis-à-vis des outils de session replay, et surveillez en continu tout changement. La surveillance au niveau du navigateur comme celle de cside rend observable, script par script, le comportement de lecture et d'envoi, ce qui transforme « nous pensons que nos tags se comportent bien » en preuve.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau