Un audit d'exposition de données publiques est une auto-recherche avec un périmètre défini, un plan de sécurité et un registre écrit. Son objectif n'est pas de découvrir tout ce que quelqu'un pourrait savoir sur vous. Il s'agit de trouver les chemins publics qui créent le plus de risque, d'identifier la source derrière chacun et de transformer les résultats en une file d'actions de suppression ou de sécurité priorisée.
Auditez uniquement vous-même, une personne à charge que vous êtes autorisé à aider ou un participant consentant. N'utilisez pas de flux de réinitialisation de mot de passe, d'identifiants divulgués, de rapports payants sur quelqu'un d'autre ou de contact trompeur pour « tester » ce qui peut être trouvé.
Déterminez s'il est sûr de rechercher maintenant
Rechercher, modifier des comptes ou soumettre des suppressions peut créer un historique de navigation, des confirmations par e-mail, des alertes de compte et des changements qu'une personne malveillante pourrait remarquer. Si vous soupçonnez qu'un partenaire, harceleur, employeur ou membre de la famille surveille votre appareil ou vos comptes, ne commencez pas par effacer l'historique ou tout changer. Utilisez un appareil et un compte plus sûrs, et établissez un plan avec un conseiller qualifié. La FTC avertit que des changements brusques d'appareil peuvent alerter un agresseur utilisant un logiciel espion et augmenter le danger.
Pour un auto-audit ordinaire, utilisez un profil de navigateur qui n'est pas connecté à vos comptes de recherche ou sociaux habituels. Cela ne vous rend pas anonyme ; cela réduit simplement la personnalisation pour que les résultats ressemblent davantage à ce qu'une autre personne pourrait voir.
Créez un inventaire privé d'identifiants
Notez les identifiants que vous êtes prêt à tester dans un fichier de travail privé :
- nom actuel, anciens noms, fautes d'orthographe courantes et nom professionnel
- villes ou régions actuelles et anciennes
- numéros de téléphone et adresses e-mail que vous contrôlez
- noms d'utilisateur stables et domaines personnels
- URL de profils publics
- une ou deux photos déjà publiées par vous
- noms d'entreprise, licences ou rôles publics qui vous concernent réellement
N'ajoutez pas d'identifiants hautement sensibles simplement pour rendre l'audit « complet ». Un numéro de sécurité sociale, un numéro de passeport, une date de naissance complète, une réponse de récupération ou une adresse personnelle non publiée ne doivent pas être saisis dans des moteurs de recherche ordinaires ou des sites de courtiers.
Recherchez par couches
Commencez large, puis utilisez des identifiants exacts. Enregistrez le résultat avant de passer à la couche suivante.
1. Nom et contexte
Recherchez votre nom complet entre guillemets, puis combinez-le avec une ville, un employeur, une école, une profession ou un nom d'utilisateur. Répétez avec d'anciens noms et des variantes courantes. Vérifiez les premières pages de résultats, les résultats d'images et les résultats de documents lorsqu'ils sont disponibles.
Ne présumez pas qu'un nom correspondant est le vôtre. Ouvrez la source et confirmez plusieurs détails indépendants. L'adresse ou le casier judiciaire d'un homonyme n'appartient ni à votre fichier d'exposition ni à votre demande de suppression.
2. Identifiants de contact exacts
Recherchez chaque numéro de téléphone dans plusieurs formats normaux et chaque adresse e-mail entre guillemets. Recherchez la partie locale de l'e-mail comme nom d'utilisateur uniquement lorsqu'elle est distinctive. Ces requêtes trouvent souvent d'anciens profils, des pages de contact en cache, des PDF, des dépôts, des archives de listes de diffusion et des listes de courtiers.
Le fait qu'un e-mail apparaisse dans un index de notification de violation est un signal de sécurité, pas une permission d'obtenir ou de rechercher les données volées sous-jacentes. Vérifiez uniquement les adresses que vous contrôlez via un service de notification réputé, et ne cherchez jamais de mots de passe ou de contenus de violation.
3. Noms d'utilisateur et profils
Recherchez les noms d'utilisateur exacts et inspectez les profils que vous reconnaissez. Recherchez les champs de biographie publics, les boutons de contact, la visibilité des amis ou abonnés, les balises de localisation, les anciens messages et les liens qui connectent les comptes. Examinez les paramètres de confidentialité de la plateforme elle-même en étant connecté ; une recherche publique ne peut pas révéler tous les paramètres d'audience.
4. Images
Utilisez une photo que vous publiez déjà pour trouver des copies et d'anciennes pages de profil. L'objectif est de localiser votre propre réutilisation publique, pas d'identifier des inconnus sur des photographies. Enregistrez la page contenante ainsi que l'URL de l'image.
5. Sites de recherche de personnes et courtiers en données
Recherchez un petit ensemble de services majeurs pour votre propre dossier par nom, téléphone ou adresse. La FTC explique que les sites de recherche de personnes peuvent combiner des registres publics, des profils sociaux publics et des données commerciales de courtiers en rapports contenant adresses, proches, coordonnées, emploi et casiers judiciaires. Les aperçus partiels seuls peuvent être sensibles.
N'achetez pas un rapport simplement pour supprimer une liste visible. Enregistrez l'URL du profil public et utilisez la voie officielle de désinscription ou de confidentialité du site. Un courtier peut fusionner deux personnes en un seul fichier, alors vérifiez le dossier sans adopter des détails incorrects comme les vôtres.
6. Registres officiels et professionnels
Vérifiez les sources gouvernementales ou professionnelles susceptibles de détenir un registre public vous concernant : un registre d'entreprise, un ordre professionnel, un registre foncier, un portail judiciaire ou un dépôt de campagne, par exemple. Les moteurs de recherche et courtiers sont des projections de ces sources ; supprimer une projection peut ne pas changer le registre original.
Ne présumez pas qu'un organisme public peut légalement supprimer un registre. Recherchez son processus actuel de correction, de confidentialité, de protection d'adresse ou de sécurité. L'éligibilité dépend de la juridiction et du type de registre.
Enregistrez les résultats sans créer un nouveau risque de confidentialité
Utilisez un registre d'exposition compact :
| Champ | Exemple de ce qu'il faut capturer |
|---|---|
| Résultat | « Ancien numéro de téléphone sur PDF de conférence » |
| Emplacement exact | URL source et URL du résultat de recherche |
| Catégorie | Contact, localisation, famille, compte, image, financier, juridique |
| Exactitude | Correct, obsolète, mélangé avec un homonyme ou inconnu |
| Type de source | Votre compte, éditeur, registre public, courtier, index de recherche |
| Accès | Aperçu gratuit, réservé aux comptes, payant ou extrait de recherche |
| Risque | Probabilité × impact, avec une brève raison |
| Responsable | Qui peut réellement le modifier ou le supprimer |
| Action suivante | Sécuriser, corriger, supprimer, se désinscrire, désindexer ou surveiller |
| Preuve | ID de demande et date de dernière vérification – pas une copie de chaque champ sensible |
Chiffrez ou protégez autrement le fichier, restreignez qui peut le voir et supprimez les captures d'écran brutes lorsqu'elles ne sont plus nécessaires. Une feuille de calcul magnifiquement complète de chaque adresse et compte peut devenir plus dangereuse que les pages individuelles qu'elle documente.
Priorisez par préjudice, pas par nombre de résultats
Utilisez quatre niveaux pratiques :
- Immédiat : localisation actuelle du domicile, menaces, prise de contrôle active de compte, identifiants confidentiels, identifiants financiers ou informations sensibles d'un enfant.
- Élevé : un téléphone actuel ou un e-mail personnel lié à une adresse, des proches, un horaire de travail ou d'autres informations utiles pour l'usurpation d'identité ou le harcèlement.
- Routine : anciennes coordonnées, profils de courtiers, paramètres d'audience exposés et biographies exactes mais inutilement publiques.
- Observer : mentions inoffensives, véritables homonymes, registres publics légaux que vous ne pouvez pas changer et résultats avec trop peu de preuves pour être classés.
Sécurisez les comptes avant de rechercher un nettoyage cosmétique. Si votre compte e-mail est compromis, supprimer l'adresse des résultats de recherche n'empêche pas l'attaquant de lire les messages de réinitialisation de mot de passe.
Transformez l'audit en file d'actions
Pour chaque résultat réel, choisissez le responsable de traitement et le remède :
- Votre compte : modifiez l'audience, supprimez le champ ou le message et examinez les applications et sessions liées.
- Un éditeur : demandez correction, caviardage ou suppression à la source.
- Un courtier en données : utilisez sa désinscription officielle ou sa demande de confidentialité.
- Un moteur de recherche : demandez une suppression selon la politique ou une actualisation uniquement après avoir choisi la bonne catégorie.
- Un organisme public : utilisez le chemin de correction ou de confidentialité spécifique au registre s'il en existe un.
- Un incident de sécurité actif : sécurisez les comptes e-mail, opérateur, financiers et de récupération avant de poursuivre l'audit.
Puis vérifiez le résultat depuis la source vers l'extérieur. Un e-mail « demande soumise » n'est pas une preuve de suppression.
Surveillez un ensemble restreint et significatif
La fonctionnalité Résultats vous concernant de Google peut surveiller les coordonnées prises en charge dans Google Search et vous notifier de nouvelles correspondances. Elle ne surveille pas tous les moteurs de recherche, courtiers, réseaux sociaux, archives ou bases de données sources.
Créez des rappels autour des identifiants et sites qui ont produit un risque réel, pas chaque page que vous avez visitée. Une vérification trimestrielle est un point de départ raisonnable pour une exposition ordinaire ; les personnes confrontées à une menace de sécurité active ont besoin d'un plan établi avec un soutien approprié, pas d'un calendrier générique.
Poursuivez avec comment supprimer des informations personnelles des résultats de recherche, ou utilisez le plan de réponse téléphone et e-mail si l'audit révèle un incident actif.