Aller au contenu
Intelligence Stratégique
DERNIÈRE PUBLICATION 27.09.26
045

API

Application Programming Interface

Une API (interface de programmation d'application) est un point d'accès documenté qui permet à un programme d'interroger un autre logiciel et d'en recevoir des données structurées, selon les règles fixées par son éditeur.

RÉVISÉ LE 08.10.2026 · D. HERNANDEZ5 SOURCES DE RÉFÉRENCEOSINT

Une API (interface de programmation d’application) est un point d’accès qui permet à un programme d’interroger un autre logiciel selon des règles écrites à l’avance. Pour la veille et l’OSINT, c’est la voie d’accès aux données que leur éditeur organise lui-même : la réponse arrive structurée, avec des champs nommés, au lieu d’une page faite pour un lecteur humain. C’est aussi l’éditeur qui en fixe les limites : volume, données exclues, conditions d’utilisation.

Comment ça fonctionne

Le glossaire du NIST la définit comme un point d’accès à un système, ou une fonction de bibliothèque, dont la syntaxe est bien définie et qu’un programme appelle pour obtenir une fonctionnalité précise. Une API web reçoit une requête HTTP sur une adresse documentée, avec des paramètres (un nom, une date, un identifiant), et renvoie des données, le plus souvent en JSON, que le programme range directement dans un tableau ou une base. L’API CDX de la Wayback Machine, qui liste les captures d’une adresse avec leur date, en est un exemple courant en enquête.

Trois réglages décident de ce qu’on peut en tirer. L’authentification : certaines API sont ouvertes sans compte, d’autres exigent une clé ou un contrat. Le débit : l’éditeur plafonne le nombre de requêtes et renvoie une erreur 429 au-delà. Le périmètre : l’API ne livre que les champs que l’éditeur choisit d’exposer, jamais toute sa base.

Exemple

Relevé fait pour cette fiche le 08/10/2026 sur l’API Recherche d’entreprises, service public ouvert sans inscription (documentation). La recherche « intelligence economique » renvoie 53 entreprises : 36 actives et 17 cessées, chacune avec son SIREN, son siège et son code d’activité, et pour 27 d’entre elles la liste de leurs dirigeants. Trois appels de 25 résultats ont suffi à tout récupérer, là où il aurait fallu recopier autant de fiches à la main.

La documentation fixe le cadre : 7 requêtes par seconde au plus par adresse IP, 30 par seconde par opérateur réseau, réponse 429 au-delà, et priorité aux services publics en période de forte charge. Elle prévient aussi que les entreprises non diffusibles n’y figurent pas et que l’API ne donne pas accès à la base Sirene complète. Notre lecture : une API publique sert à repérer et à trier vite, pas à prouver une absence. Une société introuvable par l’API peut simplement être non diffusible.

Les limites d’accès

L’accès par API dépend de l’éditeur, qui peut le restreindre. Pour les très grandes plateformes, le règlement européen sur les services numériques (DSA) a ouvert une voie encadrée : l’acte délégué publié par la Commission européenne le 2 juillet 2025 organise l’accès de chercheurs agréés aux données des très grandes plateformes et des très grands moteurs de recherche. Les chercheurs doivent être vérifiés par un coordinateur national, prouver leur indépendance vis-à-vis de tout intérêt commercial, et ne demander que les données nécessaires à l’étude des risques systémiques dans l’Union. Un cabinet de veille n’entre pas dans ce cadre.

Une donnée livrée par une API reste soumise au RGPD quand elle concerne une personne : le nom d’un dirigeant renvoyé par l’API Recherche d’entreprises est une donnée personnelle, même publique. La CNIL a publié le 7 juillet 2023 une recommandation technique sur le partage de données par API, qui vise les API ouvertes comme celles à accès restreint.

À ne pas confondre avec

  • Scraping : l’extraction de pages conçues pour des lecteurs humains, sans format garanti par l’éditeur. Quand une API existe, elle est plus stable et ses conditions sont écrites.
  • Flux RSS : un format qui diffuse les nouveautés d’un site sans qu’on formule de requête. Une API répond à une question précise.
  • Base de données : l’API n’est que la porte d’entrée. La base qu’elle interroge reste chez l’éditeur, qui choisit ce qu’il en montre.

Pour aller plus loin

Les sources d’entreprises interrogeables par API sont recensées dans l’article OSINT.

Questions fréquentes

Que veut dire API ?

Application Programming Interface, soit interface de programmation d'application : un point d'accès documenté par lequel un programme interroge un autre logiciel et reçoit des données ou un service.

Quelle différence entre une API et le scraping ?

L'API est prévue par l'éditeur, qui en fixe le format, le débit et les conditions. Le scraping extrait des données de pages faites pour des lecteurs humains, sans accord ni format garanti.

Une API publique est-elle gratuite et illimitée ?

Gratuite parfois, illimitée jamais. L'API Recherche d'entreprises, ouverte sans inscription, plafonne par exemple les appels à 7 requêtes par seconde par adresse IP.

SOURCES

  1. Glossary: Application Programming Interface (API), NIST, Computer Security Resource Center, consulté le 08/10/2026
  2. Documentation de l'API Recherche d'entreprises (limite des requêtes, données accessibles), API Recherche d'entreprises, annuaire des entreprises (data.gouv.fr), consultée le 08/10/2026
  3. Relevé de la recherche « intelligence economique » (3 appels de 25 résultats), API Recherche d'entreprises, relevé fait pour cette fiche, 08/10/2026
  4. Commission adopts delegated act on data access under the Digital Services Act, Commission européenne, 02/07/2025
  5. La CNIL publie une recommandation technique relative au partage de données par API, CNIL, 07/07/2023