Une amie m'a appelé un mardi soir, paniquée. Un type venait de lui envoyer sa propre photo de profil en message privé, avec son adresse postale complète juste en dessous. Elle n'avait jamais rien publié de tel. Sauf que si : trois ans plus tôt, un tag sur une photo de vacances, une story géolocalisée, et un anniversaire renseigné en public. Le type n'avait rien piraté du tout. Il avait juste recollé les morceaux.
Voilà ce que les gens comprennent mal : protéger ses données personnelles sur les réseaux sociaux, ce n'est pas verrouiller un compte. C'est décider, consciemment, quelles traces vous laissez s'accumuler pendant des années. Et sur ce terrain, la plupart d'entre nous perdent sans même s'en rendre compte.
Points clés à retenir
- Vos réglages de confidentialité ne protègent que ce que vous contrôlez — pas ce que vos amis publient sur vous.
- Le vrai danger n'est pas le piratage, c'est le recoupement : quelques infos anodines assemblées suffisent à vous localiser.
- Vous avez des droits légaux (accès, effacement, portabilité) exerçables auprès de chaque plateforme, et la plupart des gens ne les utilisent jamais.
- Un gestionnaire de mots de passe fait plus pour votre sécurité que n'importe quel réglage de confidentialité.
- La géolocalisation et les applications tierces connectées sont les deux fuites les plus sous-estimées.
Ce qui vous échappe vraiment quand vous publiez
La première fois que j'ai téléchargé l'archive complète de mon compte Instagram (c'est une option dans les paramètres, on y revient), j'ai reçu un fichier ZIP de 400 Mo. Quatre cents mégaoctets. Pour un compte que je considérais comme « normal », avec peut-être 300 publications.
Dedans : chaque story vue, chaque « j'aime » posé, chaque message, mais aussi des métadonnées que je n'avais jamais saisies consciemment — l'heure précise à laquelle j'ouvrais l'application, les appareils utilisés, les brouillons jamais publiés. Et surtout, l'historique de localisation, reconstitué à partir de mes connexions.
La collecte que personne ne voit
Un réseau social ne se contente pas de stocker ce que vous tapez. Il enregistre ce que vous ne tapez pas : combien de temps vous fixez une image, sur quoi vous hésitez, qui vous consultez sans interagir. Ces signaux nourrissent le ciblage publicitaire, et c'est là que réside le vrai modèle économique.
Pourquoi ça compte pour vous ? Parce que ces données ne restent pas toujours à l'abri. Les fuites massives sont monnaie courante depuis des années — je ne vais pas vous inventer des chiffres, mais tout le monde se souvient de bases de données entières revendues sur des forums, avec numéros de téléphone, adresses et parfois messages privés. Une fois qu'un identifiant fuit, il est fuit pour toujours. On ne « récupère » pas un numéro de téléphone.
Le recoupement, l'arme la plus simple
Reprenons mon amie. Le type n'a pas eu besoin d'outils sophistiqués. Il a croisé trois sources publiques. C'est tout.
- Un tag sur une photo où apparaissait le nom de son quartier.
- Une story « je suis au café X » publiée en direct, donc horodatée.
- Un commentaire sous une publication d'une amie qui la nommait par son prénom complet.
Aucun de ces éléments, isolé, n'est dangereux. Ensemble, ils forment un profil exploitable. C'est ça, la mécanique du doxxing, et elle ne demande aucune compétence technique.
Les réglages qui comptent réellement (et ceux qui ne servent à rien)
Passer deux heures dans les menus de confidentialité pour un gain quasi nul, je l'ai fait. Voici ce que j'ai appris à trier.
Facebook : deux réglages prioritaires
Le plus utile n'est pas la visibilité de votre profil, mais « Comment les gens peuvent vous trouver ». Par défaut, votre profil est cherchable via votre numéro de téléphone et votre e-mail. Désactivez les deux. C'est le chemin d'accès le plus emprunté par les arnaqueurs.
Ensuite, révoquez les applications tierces connectées. La section « Applications et sites web » liste parfois des dizaines de services que vous avez autorisés en un clic, il y a des années, et qui ont encore accès à vos informations. J'en avais 47. J'en ai gardé 3.
Instagram et TikTok : la géolocalisation d'abord
Sur Instagram, allez dans Paramètres → Confidentialité → Publications et vérifiez que l'ajout de lieu n'est pas automatique. Sur TikTok, c'est plus insidieux : l'option « Synchroniser les contacts » et le partage de localisation approximative sont activés par défaut sur beaucoup de comptes.
Un détail que beaucoup ignorent : désactiver la localisation dans l'application ne suffit pas si vous l'avez autorisée au niveau du système d'exploitation de votre téléphone. Il faut retirer la permission dans les réglages du téléphone lui-même.
LinkedIn : le cas à part
Ici, le risque est professionnel. Votre employeur actuel peut voir quand vous consultez d'autres profils si votre statut « Open to work » est visible publiquement. Et votre numéro de téléphone, si vous l'avez renseigné, est exposé à des outils de scraping. Retirez-le. Si un recruteur sérieux veut vous joindre, il passe par la messagerie.
| Plateforme | Réglage critique | Effet concret |
|---|---|---|
| Recherche par téléphone/e-mail | Empêche de vous retrouver avec une simple donnée fuité | |
| Ajout automatique de lieu | Évite de publier votre position en temps réel | |
| TikTok | Synchronisation des contacts | Coupe la reconstruction de votre réseau social réel |
| Téléphone dans le profil | Réduit le scraping automatisé |
Vos droits réels : comment les exercer vraiment
Si vous vivez en Europe, vous disposez de droits concrets sur vos données : accès, rectification, effacement, portabilité, et opposition au profilage. Les plateformes ont l'obligation légale d'y répondre dans un délai maximal d'un mois.
Le problème ? Ces droits sont enterrés. Pour les exercer, il faut généralement passer par un formulaire dédié, pas par le support classique qui vous renvoie vers une FAQ inutile.
- Accès : demandez l'export complet de vos données. C'est gratuit et instructif (rappelez-vous mes 400 Mo).
- Effacement : vous pouvez demander la suppression, mais sachez que les publications déjà copiées ou indexées ailleurs resteront.
- Portabilité : utile si vous voulez migrer vers une autre plateforme sans tout perdre.
Rédigez votre demande en citant explicitement l'article 15 (accès) ou 17 (effacement) du RGPD. Ça change tout : le service reconnaît immédiatement une demande formelle et arrête de vous balader. Une amie a obtenu la suppression de son compte et de ses données en douze jours avec cette méthode, après six semaines de silence avec le support normal.
L'hygiène numérique qui protège sur le long terme
Les réglages, c'est le pansement. L'hygiène, c'est la prévention. Et franchement, c'est là que tout se joue.
Les mots de passe et la double authentification
Réutiliser le même mot de passe sur dix sites, c'est offrir un passe-partout universel dès qu'un seul site fuit. La solution n'est pas de mémoriser des combinaisons compliquées : c'est un gestionnaire de mots de passe. J'ai mis des années à m'y mettre, par flemme. Je le regrette.
Et activez la double authentification partout. Pas par SMS si vous pouvez l'éviter (les cartes SIM se dupliquent), mais via une application d'authentification. C'est cinq minutes de configuration pour des années de tranquillité.
Le réflexe des applications tierces
Tous les deux mois, faites le tour des services connectés à vos comptes. Ce petit quiz amusant qui voulait accéder à votre profil Facebook ? Ce site de recettes qui demandait votre e-mail Google ? Révoquez. Vous ne saurez probablement même pas qu'ils collectaient.
Les dangers pour les plus jeunes : ce qui change la donne
Le sujet mérite d'être traité à part, parce que les risques ne sont pas les mêmes. Un adulte préoccupé par la fuite de données n'a pas les mêmes vulnérabilités qu'un adolescent de 13 ans qui publie sa vie scolaire en temps réel.
Pourquoi les jeunes sont plus exposés
Il y a trois raisons qui reviennent systématiquement, et aucune n'est une question de naïveté.
- Ils publient davantage d'informations identifiantes : établissement, emploi du temps, trajets.
- Ils évoluent dans des cercles plus larges, avec des inconnus, et hésitent à bloquer par peur d'être exclus socialement.
- Ils sont la cible prioritaire des prédateurs, qui utilisent justement ces détails pour créer de la confiance.
Dans les collèges, la sensibilisation commence à exister, mais elle ressemble souvent à un cours magistral sur « les dangers d'Internet ». À mon sens, c'est une erreur. Ce dont un adolescent a besoin, ce n'est pas d'une liste d'interdits, c'est de comprendre comment fonctionne le recoupement. Montrez-leur, en direct, tout ce qu'on peut déduire d'un profil public. L'effet est immédiat.
Les dangers pour les enfants
Avant 13 ans, la question n'est pas « comment paramétrer » mais « est-ce que ce compte devrait exister ». La plupart des plateformes interdisent l'inscription en dessous de cet âge, et ce n'est pas arbitraire. Un enfant n'a pas les outils pour reconnaître une manipulation, et les conséquences d'une exposition à un prédateur ou à du cyberharcèlement sont durables.
Si vous gérez le compte d'un enfant, gardez le contrôle de l'appareil, pas seulement du profil. Les réglages de confidentialité sautent dès qu'on passe par un autre téléphone.
Que faire concrètement en cas de fuite ou de menace
Il y a un moment où la prévention ne suffit plus. Quand vous découvrez qu'un compte a été compromis, ou que quelqu'un vous menace, la panique fait faire n'importe quoi. Voici l'ordre correct.
- Changez le mot de passe du compte touché, puis de tous ceux qui partageaient le même. Immédiatement.
- Activez ou réactivez la double authentification, même si elle était en place.
- Vérifiez les sessions actives et déconnectez les appareils inconnus.
- Si des données personnelles ont été exposées, déposez une demande d'effacement formelle auprès de la plateforme.
- Si la menace est sérieuse (chantage, menaces physiques), conservez les preuves et contactez les autorités. Ne supprimez pas les messages : ce sont des éléments matériels.
Un mot sur les preuves : faites des captures d'écran horodatées, et exportez la conversation complète si la plateforme le permet. Supprimer les échanges « pour ne plus y penser » détruit votre seule défense.
Faut-il tout quitter ? La vraie question
Je connais des gens qui ont supprimé tous leurs comptes. Certains s'en portent très bien. Mais soyons honnêtes : pour beaucoup, ce n'est pas réaliste, et ce n'est pas forcément souhaitable. Les réseaux sociaux ont des usages authentiquement utiles — maintenir le lien, trouver un emploi, accéder à des communautés qu'on ne trouve pas ailleurs.
La bonne approche n'est ni l'adhésion totale ni le retrait radical. C'est de décider de ce que vous rendez public, plutôt que de subir ce que les algorithmes décident de mettre en avant. La distinction est simple : est-ce que je choisis mes traces, ou est-ce que je les laisse s'accumuler ?
Dans mon cas, j'ai fait un choix que beaucoup trouvent excessif : je ne publie aucune photo de mes enfants, et je demande à mon entourage de ne pas le faire non plus. Une amie a eu du mal à comprendre au début. Puis elle a vu l'archive de 400 Mo, la mienne. Elle a arrêté de taguer.
Le vrai point de bascule n'est pas technique. C'est le moment où vous réalisez qu'une donnée publiée une fois peut vivre bien plus longtemps que la relation, le compte, ou le contexte qui l'a produite. Ce que vous partagez à 20 ans reste consultable à 45, par un employeur, un partenaire, un inconnu avec un peu de patience. La question n'est donc pas « qu'est-ce que je risque aujourd'hui ? », mais « est-ce que je serai d'accord avec ça dans vingt ans ? ». La plupart du temps, la réponse vous donne immédiatement la marche à suivre.