Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
Marketing Digital

Extension de prospection : contrôler ses accès

Extension de prospection : contrôlez permissions, domaines accessibles et transferts avant installation, puis vérifiez les mises à jour et la révocation.

Une extension promet d’ajouter les profils consultés à votre CRM en un clic. Son installation demande pourtant l’accès à de nombreux sites ou à d’autres fonctions du navigateur. L’analyse doit porter sur ce qu’elle peut lire et transmettre, pas seulement sur la fiche qu’elle produit.

Décrire le besoin minimal

Listez les sites concernés, les champs utiles et l’action qui déclenche la collecte. Comparez ce besoin avec les permissions demandées. La documentation officielle Chrome sur les permissions explique notamment les permissions déclarées et optionnelles ainsi que les accès aux hôtes. Leur portée doit être examinée selon l’extension réelle.

Point de contrôle Question concrète
Domaines accessibles L’extension doit-elle lire tous les sites ou seulement un périmètre limité ?
Déclenchement La lecture intervient-elle sur action explicite ou en continu ?
Champs Quels éléments de page sont extraits et lesquels sont ignorés ?
Destination Les données vont-elles directement au CRM ou au fournisseur d’abord ?
Identifiants Quel compte et quels jetons sont utilisés ?
Révocation Comment retirer les accès et les connexions après désinstallation ?

Cette grille est un contrôle d’achat, pas une affirmation sur les fonctions d’un produit particulier.

Ne pas confondre permission navigateur et fondement RGPD

L’utilisateur du navigateur peut autoriser une extension à accéder à une page ; cela ne signifie pas que les personnes dont les profils sont lus ont accepté votre prospection. Les recommandations CNIL sur les données publiées en ligne imposent d’examiner la réutilisation dans son contexte.

Le guide du scraping RGPD permet d’analyser l’origine, les restrictions et l’information. Le respect des conditions de la plateforme consultée doit aussi être vérifié.

Examiner les traitements du fournisseur

Demandez les finalités, la qualification du prestataire, les destinataires et la conservation. S’il agit pour votre compte, vérifiez le contrat adapté selon l’article 28. S’il enrichit sa propre base à partir de vos consultations, cette autre finalité doit être explicitement analysée.

Évitez les essais avec un navigateur contenant des données réelles non nécessaires. Un profil de démonstration et des pages fictives permettent de comprendre les flux sans exposer d’emblée une boîte mail, un espace client ou des documents internes.

Maintenir le contrôle après installation

Désignez un propriétaire dans l’entreprise, conservez la version évaluée et réexaminez les changements de permissions ou de fonctionnement. Contrôlez les droits du compte CRM connecté : la création d’une fiche ne nécessite pas toujours l’export de toute la base.

À la fin de l’usage, révoquez les connexions pertinentes et examinez les données déjà transmises. La désinstallation locale ne démontre pas leur suppression chez le fournisseur. Le guide du CRM conforme aide à organiser ce périmètre.

Les données collectées doivent ensuite suivre une traçabilité d’enrichissement, sans écraser les corrections apportées par la personne.

Ce qu’il faut retenir

  • Comparez les permissions au besoin commercial réel.
  • La permission navigateur ne vaut pas accord des personnes prospectées.
  • Contrôlez les flux du fournisseur et la révocation des connexions.

FAQ

La présence dans une boutique officielle garantit-elle la conformité ?

Elle ne démontre pas la licéité de votre usage ni l’adéquation de toutes les permissions. Vérifiez le produit et le traitement que vous envisagez.

Un compte de démonstration suffit-il à valider tous les risques ?

Il permet de comprendre certains comportements sans exposer de données réelles. L’analyse doit aussi couvrir contrats, finalités, accès et fonctionnement à l’échelle prévue.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →