Aller au contenu
Intelligence Stratégique
DERNIÈRE PUBLICATION 27.09.26

OSINT13 MIN DE LECTURE

OSINT : définition, méthode, outils et cadre légal en France

L'OSINT consiste à collecter, vérifier et analyser des informations accessibles au public pour répondre à une question précise. Définition, différences avec HUMINT, SOCMINT et GEOINT, méthode, outils et ce que permet le droit français.

EN BREF

  • L’OSINT n’est pas une liste d’outils : c’est une méthode qui part d’une question, collecte, conserve la preuve, vérifie, puis analyse.
  • « Sources ouvertes » veut dire accessibles sans statut particulier ni accès non autorisé. Cela n’a rien à voir avec le logiciel libre.
  • HUMINT, GEOINT et SOCMINT désignent d’autres familles de renseignement ; elles recoupent parfois l’OSINT sans se confondre avec lui.
  • Le cadre légal français repose sur quatre piliers : RGPD, articles 323-1 et suivants du Code pénal, droit sui generis des bases de données, CGU des plateformes.
  • Toute conclusion OSINT doit pouvoir être refaite par un tiers à partir des sources citées et archivées.

DAMIEN HERNANDEZPUBLIÉ LE 27.09.2026 19 SOURCES LIÉES

Réponse immédiate

L’OSINT (open source intelligence, renseignement d’origine sources ouvertes) consiste à collecter, vérifier et analyser des informations que n’importe qui peut consulter, acheter ou demander, pour répondre à une question précise. En France, une information accessible n’est pas pour autant libre d’usage : le RGPD, le Code pénal, le droit des bases de données et les conditions d’utilisation des plateformes encadrent la pratique.

OSINT : définition et périmètre

Le sigle OSINT vient du vocabulaire du renseignement. Nous ne datons pas son apparition : aucun document officiel que nous avons consulté ne l’établit, et les récits d’origine qui circulent en ligne ne citent pas leur source. Deux textes officiels récents donnent en revanche une définition utilisable.

La stratégie OSINT de la communauté du renseignement américaine pour 2024 à 2026, présentée par la CIA le 8 mars 2024, définit l’OSINT comme un renseignement tiré exclusivement d’informations publiquement ou commercialement disponibles, et qui répond à des priorités ou à des lacunes de renseignement identifiées. Deux idées comptent dans cette définition : la source est ouverte, et la collecte sert une question posée à l’avance.

Le Protocole de Berkeley sur les enquêtes numériques en sources ouvertes, publié en 2022 par le Haut-Commissariat des Nations unies aux droits de l’homme et le Human Rights Center de l’université de Californie à Berkeley, précise ce qu’est une source ouverte : une information que tout membre du public peut observer, acheter ou demander, sans statut juridique particulier et sans accès non autorisé. Le texte cite en exemple les publications sur les réseaux sociaux, les documents et vidéos mis en ligne, l’imagerie satellite et les données publiées par les administrations.

Cette dernière précision trace la frontière utile en pratique. Un registre public, un jugement publié, une image satellite du programme Copernicus ou une page web archivée relèvent de l’OSINT. Un compte privé auquel on accède par un faux profil, une base obtenue après une fuite ou un espace protégé par mot de passe n’en relèvent pas, quel que soit l’outil employé.

L’OSINT n’est pas réservé aux services de l’État. Journalistes, chercheurs, services de conformité, analystes de sûreté ou spécialistes de la veille stratégique l’utilisent chaque jour, avec des finalités différentes, donc des contraintes juridiques différentes.

OSINT, HUMINT, SOCMINT, GEOINT : ce qui les distingue

Le suffixe « INT » désigne une famille de renseignement définie par la nature de la source. La Direction du renseignement militaire (DRM) organise d’ailleurs ses centres experts selon cette logique : imagerie (ROIM), électromagnétique (ROEM), humain (ROHUM), géospatial (GEOINT) et cyber. Les quatre termes les plus cherchés se distinguent ainsi.

Sigle Source de l’information Référence consultée Lien avec l’OSINT
OSINT Informations publiquement ou commercialement disponibles Stratégie OSINT 2024 à 2026 (CIA, 8 mars 2024) ; Protocole de Berkeley (2022) Discipline de référence de cet article
HUMINT (ROHUM en français militaire) Sources humaines et observation directe Présentation des centres experts de la DRM, ministère des Armées Distinct : suppose un contact ou une présence physique, pas une consultation de sources publiques
GEOINT Imagerie et information géospatiale 10 U.S. Code § 467 ; centre CEDRE de la DRM Recoupement partiel : l’imagerie satellite publique est aussi une source ouverte
SOCMINT Médias sociaux Omand, Bartlett et Miller, Intelligence and National Security, vol. 27, n° 6, 2012 Recoupement fort : une grande part de l’OSINT actuel porte sur des contenus sociaux publics

Pour le renseignement humain, la DRM le décrit en une phrase : « Il est produit à partir d’informations recueillies par l’homme auprès de sources humaines ou par observation » (ministère des Armées). Un entretien avec un ancien salarié ou une visite de salon relève donc de cette famille, pas de l’OSINT, même si les deux se complètent souvent.

Le droit fédéral américain définit le renseignement géospatial comme l’exploitation et l’analyse d’images et d’informations géospatiales pour décrire, évaluer et représenter des caractéristiques physiques et des activités situées sur la Terre (10 U.S. Code § 467). Quand cette imagerie est publique, comme celle des satellites Sentinel, son analyse est aussi de l’OSINT.

Le sigle SOCMINT figure dans le titre d’un article universitaire publié en 2012 par David Omand, Jamie Bartlett et Carl Miller. Nous n’en déduisons pas une date d’invention du terme. La distinction a un intérêt juridique concret : les contenus des réseaux sociaux concentrent des données personnelles, ce qui rend le RGPD central dans toute collecte de ce type.

Méthode : conduire une recherche OSINT en 7 étapes

Le Protocole de Berkeley découpe l’enquête en sources ouvertes en phases successives : recherches en ligne, évaluation préliminaire, collecte, conservation, vérification et analyse, précédées d’une préparation et suivies d’un compte rendu. La méthode ci-dessous s’en inspire et l’adapte à un usage d’entreprise ou de recherche.

  1. Écrire la question et sa finalité. Une question fermée et datée (« cette société a-t-elle fait l’objet d’une procédure collective depuis 2020 ? ») vaut mieux qu’une curiosité générale. La finalité écrite sert ensuite à justifier chaque donnée personnelle collectée, et à ne pas collecter le reste.
  2. Préparer un plan et évaluer les risques. Le Protocole de Berkeley prévoit un plan d’enquête en ligne et une évaluation des menaces numériques avant toute collecte. Concrètement : lister les sources probables, les données à exclure, et le poste de travail utilisé.
  3. Chercher avec précision. Les opérateurs documentés par Google (guillemets pour l’expression exacte, site:, filetype:, before: et after:, le signe moins pour exclure) réduisent le bruit. Commencer par les sources primaires : registres, décisions, documents de l’organisation concernée.
  4. Trier avant de collecter. Chaque résultat passe une évaluation rapide : qui publie, à quelle date, est-ce la source d’origine ou un relais ? Un relais peut signaler un fait, jamais le prouver seul.
  5. Collecter et conserver la preuve. Une page web change ou disparaît. L’archiver (fonction « Save Page Now » de la Wayback Machine, ou capture datée conservée localement) et noter l’URL, la date et l’heure de consultation. Conserver une empreinte du fichier permet de montrer plus tard qu’il n’a pas été modifié.
  6. Vérifier. Recouper tout fait contesté par au moins deux sources indépendantes. Pour une image ou une vidéo : recherche inversée, lecture des métadonnées, comparaison avec l’imagerie satellite de la date annoncée. L’absence de métadonnées ne prouve rien, leur présence non plus : elles se modifient.
  7. Analyser et rendre compte. Séparer ce qui est établi, probable et inconnu. Chaque affirmation du rapport renvoie à une source archivée, pour qu’un tiers puisse refaire le chemin.

Cette discipline de preuve est la même que celle d’une due diligence en sources ouvertes sur une entreprise : seules changent les sources de départ.

Outils OSINT : ce qu’ils font réellement

Les listes de centaines d’outils OSINT vieillissent vite. Voici une sélection courte, limitée aux outils dont nous avons consulté la page ou la documentation officielle le 27/09/2026, décrits par leur fonction et non par leur promesse. Aucun n’a payé pour figurer ici.

Outil Ce qu’il fait Éditeur ou opérateur Usage OSINT typique
Opérateurs de recherche Google Expression exacte, restriction à un site, exclusion, type de fichier, bornes de date Google (page d’aide officielle) Retrouver un document précis sur un site donné
Wayback Machine Consultation de versions anciennes de pages ; « Save Page Now » archive une page à la demande Internet Archive Prouver ce qu’une page affichait à une date
Plugin InVID/WeVerify Découpe d’une vidéo en images clés, recherche inversée d’images, lecture des métadonnées, filtres d’analyse d’image Projets européens InVID puis WeVerify (programme Horizon 2020) Vérifier l’origine d’une image ou d’une vidéo virale
ExifTool Lecture, écriture et modification des métadonnées de nombreux formats de fichiers, en ligne de commande Phil Harvey (version 13.59 du 27 mai 2026 au jour de notre consultation) Extraire date de prise de vue, appareil, coordonnées éventuelles
Copernicus Browser Visualisation, comparaison dans le temps et téléchargement d’images Sentinel-1, -2, -3 et -5P ; compte gratuit demandé Copernicus Data Space Ecosystem (Union européenne) Confirmer qu’un bâtiment ou un événement existait à une date
crt.sh Moteur de recherche dans les journaux publics de certificats TLS, par domaine, organisation ou empreinte Sectigo Découvrir les sous-domaines déclarés d’une organisation
SpiderFoot Automatisation de collecte OSINT via plus de 200 modules, interface web ou ligne de commande, licence MIT Projet libre publié sur GitHub Cartographier la surface exposée d’une organisation dont on a mandat
Annuaire des Entreprises et API Recherche d’entreprises Recherche d’entreprises, d’associations et de services publics par nom, adresse ou dirigeant Direction interministérielle du numérique (DINUM) Point d’entrée officiel sur une entreprise française

Deux remarques. D’abord, un outil d’automatisation comme SpiderFoot interroge de nombreuses sources tierces : chacune a ses conditions d’utilisation, et lancer une collecte massive sur une personne physique pose immédiatement la question de la base légale. Ensuite, aucun outil ne remplace l’étape de vérification. Il accélère la collecte, il ne dit pas si une information est vraie.

Ce que dit le droit sur l’OSINT en France (à jour au 27/09/2026)

La question « l’OSINT est-il légal ? » n’a pas de réponse globale. Consulter une source ouverte est licite. Ce qui peut ne pas l’être, c’est la manière d’y accéder, la quantité extraite, et ce que l’on fait ensuite des données personnelles collectées. Quatre corps de règles s’appliquent.

1. Le RGPD : accessible ne veut pas dire libre

Le règlement (UE) 2016/679 s’applique dès qu’une information se rapporte à une personne physique identifiée ou identifiable (article 4, point 1). Un nom sur un organigramme public, un pseudonyme rattachable à une personne ou une photo de profil sont des données personnelles, qu’ils soient publics ou non.

  • Base légale. Tout traitement doit reposer sur l’une des six bases de l’article 6, paragraphe 1. Hors mission légale ou d’intérêt public, la base généralement invoquée en OSINT privé est l’intérêt légitime (point f), qui suppose une mise en balance avec les droits de la personne.
  • Information des personnes. Quand les données ne sont pas collectées auprès de la personne, l’article 14 impose de l’informer. Le paragraphe 5, point b, prévoit une exception si l’information est impossible ou exige des efforts disproportionnés, mais le responsable doit alors prendre des mesures appropriées, y compris rendre l’information publique.
  • Données sensibles. L’article 9 interdit en principe le traitement des données sensibles (santé, opinions politiques, religion). Son paragraphe 2, point e, lève cette interdiction pour les données que la personne concernée a manifestement rendues publiques. Cette exception ne remplace pas, à notre lecture, une base légale de l’article 6.

La CNIL a publié le 19 juin 2025 une fiche sur le moissonnage (web scraping) fondé sur l’intérêt légitime. Elle vise le développement de systèmes d’intelligence artificielle, mais ses critères éclairent toute collecte automatisée : définir à l’avance des critères précis de collecte, exclure les catégories de données inutiles, écarter les sites qui s’opposent au moissonnage par un fichier robots.txt ou un CAPTCHA, supprimer sans délai les données non pertinentes. Elle recommande aussi de limiter la collecte aux contenus accessibles sans compte et que les personnes ont conscience de rendre publics. La CNIL rappelle enfin : « Si le recours à des techniques de moissonnage n’est pas en soi incompatible avec les exigences du RGPD, il peut être interdit par d’autres réglementations » (CNIL).

2. Le Code pénal : accès, maintien, extraction et collecte déloyale

  • Article 323-1 (version en vigueur depuis le 26 janvier 2023) : accéder ou se maintenir frauduleusement dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende, peines aggravées en cas de suppression ou de modification de données.
  • Article 323-3 : extraire, détenir, reproduire ou transmettre frauduleusement les données contenues dans un tel système est puni de cinq ans d’emprisonnement et de 150 000 € d’amende.
  • Article 226-18 : collecter des données personnelles par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 € d’amende.

Une décision éclaire la frontière entre source ouverte et accès frauduleux. Le 20 mai 2015 (pourvoi n° 14-81.336, publié au bulletin), la chambre criminelle de la Cour de cassation a confirmé la condamnation d’une personne qui avait atteint l’extranet d’une agence publique à la suite d’une défaillance technique, puis s’y était maintenue et avait téléchargé des documents après avoir constaté l’existence d’un contrôle d’accès. Qu’une donnée soit techniquement joignable ne la rend donc pas ouverte au sens de l’OSINT.

3. Le droit sui generis des bases de données

Le Code de la propriété intellectuelle protège le producteur d’une base de données dont la constitution, la vérification ou la présentation atteste d’un investissement substantiel (article L341-1). Il peut interdire l’extraction ou la réutilisation d’une partie qualitativement ou quantitativement substantielle de son contenu (article L342-1), ainsi que l’extraction répétée et systématique de parties non substantielles quand elle excède manifestement une utilisation normale (article L342-2). L’article L342-3 prévoit des exceptions, dont la fouille de textes et de données. Consulter un annuaire en ligne est licite ; le copier intégralement par un robot peut ne pas l’être.

4. Les conditions d’utilisation des plateformes

Les CGU sont un contrat. Les conditions de LinkedIn en vigueur depuis le 3 novembre 2025 interdisent par exemple, à la section 8.2, l’usage de logiciels, robots ou extensions pour copier les profils et autres données du service, ainsi que la création d’une fausse identité. Leur violation expose d’abord à des sanctions contractuelles (suspension de compte) et, le cas échéant, à une action du producteur de la base.

Synthèse : permis, interdit, incertain

Pratique Statut Texte
Consulter un registre public, une décision publiée, une page web accessible sans compte Permis Définition des sources ouvertes (Protocole de Berkeley)
Conserver une donnée personnelle collectée en OSINT Permis sous conditions : base légale, finalité, minimisation, information RGPD, articles 5, 6 et 14
Se maintenir dans un espace protégé atteint par erreur Interdit Code pénal, article 323-1 ; Cass. crim., 20 mai 2015
Créer un faux profil pour accéder à un contenu restreint Interdit par les CGU ; peut constituer une collecte déloyale CGU LinkedIn, section 8.2 ; Code pénal, article 226-18
Moissonner massivement un site qui l’interdit Incertain à risqué selon la base visée, le volume et la finalité CPI, articles L342-1 et L342-2 ; fiche CNIL du 19/06/2025

Cet article décrit le droit, il ne remplace pas une analyse juridique de votre situation. Il ne donne aucune méthode de contournement d’une protection technique ou contractuelle.

Questions fréquentes

Est-ce que l’OSINT est légal ?

Oui dans son principe : consulter des informations accessibles au public est licite. L’OSINT devient illégal quand l’accès est frauduleux (article 323-1 du Code pénal), quand la collecte de données personnelles est déloyale (article 226-18) ou quand elle viole le RGPD, les droits d’un producteur de base de données ou des CGU.

Qu’est-ce que l’OSINT ?

C’est le renseignement produit à partir d’informations publiquement ou commercialement disponibles, collectées pour répondre à une question précise, puis vérifiées et analysées. Le terme désigne la méthode autant que les sources.

Qui peut utiliser l’OSINT ?

Tout le monde peut consulter des sources ouvertes. Services de l’État, journalistes, chercheurs, équipes de conformité et analystes en intelligence économique l’utilisent, chacun avec sa propre base légale au sens du RGPD dès que des personnes sont concernées.

Comment faire un OSINT ?

Écrire la question et la finalité, préparer un plan, chercher avec des opérateurs précis, trier les sources, archiver chaque preuve, vérifier par recoupement, puis rédiger un rapport qui sépare l’établi du probable. La méthode détaillée figure plus haut.

Quels sont les outils d’OSINT les plus utilisés ?

Nous n’avons pas de mesure fiable de leur usage et n’en publions donc pas de classement. Les fonctions de base restent la recherche avancée, l’archivage (Wayback Machine), la vérification d’images (InVID/WeVerify, ExifTool), l’imagerie satellite (Copernicus Browser) et les registres officiels.

Quel est le meilleur outil d’OSINT pour trouver une personne ?

Aucun outil ne rend licite la recherche d’une personne. Chercher des informations sur un particulier est un traitement de données personnelles : il faut une finalité légitime, une base légale et une collecte limitée au nécessaire. Sans cela, le problème n’est pas l’outil mais le projet.

Sources

  1. « IC OSINT Strategy Rollout », Central Intelligence Agency, https://www.cia.gov/stories/story/ic-osint-strategy-rollout, 8 mars 2024, consulté le 27/09/2026.
  2. Berkeley Protocol on Digital Open Source Investigations, OHCHR et Human Rights Center (UC Berkeley), https://www.ohchr.org/sites/default/files/2024-01/OHCHR_BerkeleyProtocol.pdf, 2022, consulté le 27/09/2026.
  3. « Recueil du renseignement militaire : les centres experts de la DRM », ministère des Armées, https://www.defense.gouv.fr/drm/zoom-recueil-du-renseignement-militaire-centres-experts-drm, non daté, consulté le 27/09/2026.
  4. 10 U.S. Code § 467, Definitions, Legal Information Institute (Cornell), https://www.law.cornell.edu/uscode/text/10/467, consulté le 27/09/2026.
  5. Omand D., Bartlett J., Miller C., « Introducing Social Media Intelligence (SOCMINT) », Intelligence and National Security, vol. 27, n° 6, p. 801 à 823, DOI 10.1080/02684527.2012.716965, 2012 (métadonnées vérifiées sur Crossref le 27/09/2026).
  6. Règlement (UE) 2016/679 (RGPD), articles 4, 6, 9 et 14, texte reproduit par la CNIL, https://www.cnil.fr/fr/reglement-europeen-protection-donnees, consulté le 27/09/2026.
  7. « La base légale de l’intérêt légitime : fiche focus sur les mesures à prendre en cas de collecte des données par moissonnage (web scraping) », CNIL, https://www.cnil.fr/fr/focus-interet-legitime-collecte-par-moissonnage, 19 juin 2025, consulté le 27/09/2026.
  8. Code pénal, articles 323-1 et 323-3, Légifrance, https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006070719/LEGISCTA000006149839/, consulté le 27/09/2026.
  9. Code pénal, article 226-18, Légifrance, https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417968, consulté le 27/09/2026.
  10. Cour de cassation, chambre criminelle, 20 mai 2015, n° 14-81.336, Légifrance, https://www.legifrance.gouv.fr/juri/id/JURITEXT000030635061/, consulté le 27/09/2026.
  11. Code de la propriété intellectuelle, articles L341-1 à L343-7, Légifrance, https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006069414/LEGISCTA000006146357/, consulté le 27/09/2026.
  12. Conditions d’utilisation (User Agreement), section 8.2, LinkedIn, https://www.linkedin.com/legal/user-agreement, en vigueur depuis le 3 novembre 2025, consulté le 27/09/2026.
  13. Aide Google Search sur les opérateurs de recherche, Google, https://support.google.com/websearch/answer/2466433?hl=fr, consulté le 27/09/2026.
  14. « Using the Wayback Machine », Internet Archive, https://help.archive.org/help/using-the-wayback-machine/, consulté le 27/09/2026.
  15. « InVID Verification Plugin », projet InVID, https://www.invid-project.eu/tools-and-services/invid-verification-plugin/, consulté le 27/09/2026.
  16. ExifTool, Phil Harvey, https://exiftool.org/, consulté le 27/09/2026.
  17. « Copernicus Browser », documentation du Copernicus Data Space Ecosystem, https://documentation.dataspace.copernicus.eu/Applications/Browser.html, consulté le 27/09/2026.
  18. crt.sh, Sectigo, https://crt.sh/, consulté le 27/09/2026.
  19. SpiderFoot, dépôt officiel, https://github.com/smicallef/spiderfoot, consulté le 27/09/2026.
  20. Annuaire des Entreprises, dépôt du code source (DINUM), https://github.com/annuaire-entreprises-data-gouv-fr/site, consulté le 27/09/2026.

À jour au 27/09/2026.

PUBLIÉ LE 27.09.2026 · UNE ERREUR ? SIGNALEZ-LA