Le PII harvesting est la collecte systématique d'informations personnelles identifiables — noms, e-mails, numéros de téléphone, adresses, identifiants — sur les sites web, généralement par des scripts qui lisent les champs de formulaire et les données de la page directement dans le navigateur du visiteur. Cela va du skimming criminel à des fins de fraude et de revente aux tags légitimes de fournisseurs qui collectent discrètement trop de données, et les deux cas sont identiques dans votre onglet réseau.
PII vs PII harvesting
La PII est la donnée : tout ce qui identifie une personne, seul ou en combinaison. Le harvesting est l'activité — l'extraction à grande échelle. Un site peut détenir des PII de façon responsable et rester un lieu de harvesting, parce que les collecteurs sont des scripts qui s'exécutent sur ses pages, pas son propre backend.
Comment fonctionne le PII harvesting
| Technique | Ce qu'elle capture | Qui le fait généralement |
|---|---|---|
| Scraping de formulaires / capture de frappe | Ce que les utilisateurs saisissent — y compris avant l'envoi, et dans les formulaires abandonnés | Skimmers criminels ; tags marketing agressifs |
| Formjacking | Identifiants et données personnelles de formulaires ciblés | Acteurs criminels |
| Surcapture de session replay | Tout ce qui apparaît à l'écran, y compris les champs de PII non masqués | Outils d'analytics mal configurés |
| Abus de l'autofill | Données que les navigateurs remplissent automatiquement dans des champs cachés ou hors écran | Scripts malveillants et en zone grise |
| Surcollecte de pixels/tags | E-mails, identifiants et contexte transmis aux plateformes publicitaires | Tags marketing mal paramétrés — le schéma derrière les sanctions liées aux données de santé |
Le point commun dérangeant : chacune de ces techniques s'exécute comme du JavaScript ordinaire avec tous les privilèges de la page. Les cas criminels et les cas mal configurés ne diffèrent que par l'intention — la mécanique d'injection et les flux de données sont les mêmes.
Pourquoi c'est difficile à voir
Le harvesting se produit après que la page a été servie, dans le navigateur, là où les logs serveur et les WAF n'ont aucune visibilité. Les scripts impliqués sont souvent ceux que vous avez installés volontairement — un widget de chat, un outil de replay, un tag marketing — qui font plus que ce que vous pensiez. Rien ne génère d'erreur ; la conversion n'est pas affectée ; les données partent, tout simplement. La découverte vient généralement de l'extérieur : un régulateur, un chercheur, ou l'angle mort de la PII qui remonte lors d'un audit.
Comment l'arrêter
- Inventoriez les scripts des pages porteuses de PII — connexion, inscription, paiement, compte, formulaires — et exigez une justification pour chacun, la discipline que PCI DSS formalise pour les pages de paiement.
- Vérifiez le comportement réel, pas les promesses du fournisseur. La surveillance de cside observe ce que chaque script lit et vers où il transmet, par session réelle, et la surveillance de la confidentialité signale spécifiquement les flux de PII.
- Masquez la capture du replay et de l'analytics sur chaque champ sensible, et revérifiez après chaque mise à jour de l'outillage.
- Restreignez les destinations avec une Content Security Policy afin que les données collectées aient moins d'endroits où aller — tout en gardant à l'esprit qu'un fournisseur autorisé peut encore être celui qui fait le harvesting.







