Aller au contenu
hyrulea

TechAnalyse

Le scraping est-il légal en France ? Ce que la fermeture de BOT LBC nous apprend

Le 21 septembre 2026, l'outil de veille d'annonces BOT LBC a fermé « à la suite de l'évolution des conditions d'utilisation de Leboncoin ». Son cas permet de passer en revue, texte par texte et décision par décision, ce qui rend le scraping légal ou illégal en France, et ce qui reste permis sans robot.

Par La rédaction

· 28 min de lecture

Le message affiché par botlbc.fr depuis le 21 septembre 2026 : « BOT LBC a définitivement fermé ».
Le message affiché par botlbc.fr depuis le 21 septembre 2026 : « BOT LBC a définitivement fermé ».
Sommaire · 10 parties
  1. BOT LBC : un outil de veille, une fermeture, un cas d'école
  2. Le scraping est-il légal en France ? La réponse en un tableau
  3. Droit des bases de données : ce que Leboncoin a déjà fait juger
  4. Les CGU peuvent-elles interdire le scraping ?
  5. Scraping et RGPD : une annonce publique n'est pas une donnée libre
  6. Code pénal : quand le scraping devient un délit
  7. Parasitisme, Data Act, DSA, IA : les autres textes en jeu
  8. Le cas BOT LBC passé au crible
  9. Ce qui reste permis : les alternatives légales au scraping
  10. Entrepreneurs : les leçons d'une fermeture

« À la suite de l'évolution des conditions d'utilisation de Leboncoin, BOT LBC cesse définitivement son activité. » Depuis le 21 septembre 2026, c'est le message que l'on trouve sur le site de BOT LBC, quelle que soit la page demandée. Ce robot de veille d'annonces aura vécu quelques mois, et sa fermeture pose une question que se posent beaucoup de développeurs, de fondateurs et de revendeurs outillés : le scraping est-il légal en France ?

La réponse tient en une phrase, mais cette phrase a cinq étages. Aucun texte n'interdit le scraping en tant que tel. Ce sont les données collectées, la manière de les obtenir et l'usage qu'on en fait qui le rendent licite ou non. Nous passons chaque étage en revue, décisions de justice à l'appui, avant de confronter le cas BOT LBC aux textes et de détailler ce qui reste permis.

Un mot de transparence avant d'aller plus loin : Hyrulea et BOT LBC appartiennent au même éditeur. Nous avons donc pu lire le code du service, ce qui nous permet d'en parler précisément, y compris de ce qui n'allait pas. Cet article n'est pas une consultation juridique : il expose les textes et les décisions publiées, avec leurs sources, en l'état du droit au 24 septembre 2026.

BOT LBC : un outil de veille, une fermeture, un cas d'école

BOT LBC était un service français payant, à 29 ou 49 € par mois, destiné aux revendeurs d'occasion. L'abonné enregistrait des « veilles » : mots-clés, catégorie, fourchette de prix, région. Un robot interrogeait ensuite les pages de résultats publiques de la plateforme, relevait les nouvelles annonces (titre, prix, ville, date, vignette, lien) et les rangeait dans l'espace de l'abonné. Chaque annonce recevait une estimation de valeur, calculée à partir des prix demandés sur des annonces comparables, puis un score d'« affaire ».

D'après son code et ses conditions générales, le service ne se connectait à aucun compte, n'achetait rien et n'envoyait aucun message à la place de l'utilisateur. Il alertait, et renvoyait vers l'annonce d'origine. Il se présentait comme indépendant et non affilié à Leboncoin, dont la marque appartient à un tiers.

Ses contenus publics sont datés de fin mai à début septembre 2026. Le 21 septembre, un dernier déploiement a remplacé toutes les pages du site, dont les 43 de son plan de site, par le message de fermeture, et demandé aux moteurs de recherche de ne plus les indexer.

Pourquoi en faire un cas d'école ? Parce que le service avait publié une page « Conformité et cadre légal de la collecte » abondamment sourcée, qui invoquait exactement les textes passés en revue ici : droit des bases de données, arrêts Innoweb et Ryanair de la Cour de justice de l'Union européenne, RGPD, code pénal, parasitisme, Data Act. Et parce que son code montre ce qu'une telle page ne dit pas toujours.

Le message de fermeture ne précise ni quelle clause des conditions de Leboncoin a changé, ni à quelle date, et nous n'irons pas plus loin que ce qu'il dit. Le mécanisme, lui, est limpide : un service construit sur les données d'une plateforme qui ne l'a pas autorisé dépend entièrement de ses règles. Quand elles changent, il n'a aucun contrat sur lequel s'appuyer.

Le scraping est-il légal en France ? La réponse en un tableau

Le scraping, que la CNIL appelle « moissonnage », consiste à faire parcourir des pages web par un programme qui en extrait et en stocke le contenu. Qu'il vise des annonces, des profils ou des prix, cinq corps de règles s'y appliquent en même temps, et chacun protège quelque chose de différent.

Régime et texte de référenceCe qu'il protègeQui peut agir
Bases de données, droit dit sui generis (CPI, art. L341-1 et suivants)L'investissement de celui qui a constitué la baseL'éditeur de la base, au civil et au pénal
Contrat (CGU, arrêt Ryanair de la CJUE)Ce que l'éditeur interdit à ses utilisateursL'éditeur du site
Données personnelles (RGPD, loi Informatique et libertés)Les personnes citées dans les annoncesLa CNIL, les personnes concernées
Atteintes aux systèmes informatiques (code pénal, art. 323-1 et suivants)L'accès au système et son bon fonctionnementLe parquet, sur plainte ou d'office
Concurrence déloyale et parasitisme (code civil, art. 1240)Les efforts et investissements d'un concurrentLe concurrent lésé

S'y ajoute le droit d'auteur dès que l'on republie des photos ou des descriptions : lorsqu'elles sont originales, elles sont protégées au profit de ceux qui les ont prises ou rédigées.

200 000 €

Dommages et intérêts dus par Jinka à Leboncoin

Cour d'appel de Versailles, 14 avril 2026

240 000 €

Amende de la CNIL contre KASPR pour aspiration de données

Décision du 5 décembre 2024

300 000 €

Amende maximale, avec 3 ans de prison, pour atteinte à une base de données

CPI, art. L343-4

100 000 €

Amende maximale, avec 3 ans de prison, pour accès ou maintien frauduleux

Code pénal, art. 323-1

20 M€

Plafond des amendes RGPD, ou 4 % du chiffre d'affaires mondial

RGPD, art. 83

15 ans

Durée du droit du producteur, relancée à chaque nouvel investissement substantiel

CPI, art. L342-5

Pour savoir où se situe un projet, trois questions suffisent à dégrossir :

  • Quoi ? Des données personnelles ? Une part importante d'une base qui a coûté cher à constituer ?
  • Comment ? Avec un compte, donc des CGU acceptées ? En franchissant un blocage ou un CAPTCHA ? À quel rythme ?
  • Pour quoi faire ? Consulter pour soi, faire de la recherche, republier, vendre un service concurrent ?

Plus les réponses penchent vers « beaucoup », « en contournant » et « pour vendre », plus le risque s'accumule sur plusieurs régimes à la fois.

Six idées reçues à oublier

Idée reçueCe que disent les textes
« C'est public, donc c'est libre. »Une page accessible sans mot de passe n'est pas libre de droits. La base d'annonces peut être protégée (CPI, art. L341-1) et les annonces contiennent des données personnelles.
« C'est pour mon usage personnel. »Seule l'extraction d'une partie non substantielle est garantie. L'exception « à des fins privées » pour une partie substantielle ne vise que les bases non électroniques (art. L342-3).
« Je ne prends qu'un peu à la fois. »L'extraction répétée et systématique de petites parties peut être interdite (art. L342-2).
« Je n'ai accepté aucune CGU. »Leur force contractuelle se discute, mais la CNIL les traite comme un signal d'opposition, et elles expriment la volonté de l'éditeur.
« Je renvoie vers l'annonce, je suis couvert. »C'est un argument utile (arrêt CV-Online, jugement DirectAnnonces), pas une immunité : il ne règle ni la question du RGPD ni celle de l'extraction répétée.
« Le Data Act autorise le scraping. »Il vise les données des objets connectés et des services liés. Il ne donne aucun droit de collecter les annonces d'un site web.

Droit des bases de données : ce que Leboncoin a déjà fait juger

C'est l'arme principale des sites d'annonces, et celle qui explique la plupart des condamnations.

Qui est protégé

L'article L341-1 du code de la propriété intellectuelle, qui transpose la directive 96/9/CE, protège le producteur d'une base de données. Il s'agit de la personne qui prend l'initiative et le risque des investissements, dès lors que la constitution, la vérification ou la présentation du contenu atteste d'un « investissement financier, matériel ou humain substantiel ».

La Cour de justice a précisé ce qui compte dans l'arrêt British Horseracing Board du 9 novembre 2004. Seuls sont pris en compte les moyens consacrés à rechercher, vérifier et présenter des éléments existants. L'argent dépensé pour créer les données n'entre pas dans le calcul. Pour un site d'annonces, dont le contenu est écrit par les utilisateurs, l'investissement protégé est donc celui qui sert à attirer les annonces, à les modérer et à les présenter.

La protection dure quinze ans, comptés à partir du 1er janvier qui suit l'achèvement de la base (ou sa première mise à disposition du public). Elle repart pour quinze ans à chaque nouvel investissement substantiel (art. L342-5). Pour une base alimentée en continu, elle ne s'éteint donc pas en pratique.

Ce qui est interdit

Le producteur peut interdire deux choses (art. L342-1) :

  • l'extraction, c'est-à-dire le transfert de tout ou partie substantielle du contenu vers un autre support ;
  • la réutilisation, c'est-à-dire la mise à disposition du public de tout ou partie substantielle du contenu.

« Substantielle » s'apprécie en quantité (le volume) ou en qualité (l'importance de ce qui est pris). Surtout, l'article L342-2 ferme la porte à la stratégie du « un peu à la fois ». Le producteur peut aussi interdire l'extraction ou la réutilisation répétée et systématique de parties non substantielles, lorsqu'elle excède manifestement les conditions d'utilisation normales de la base. Un robot qui repasse toutes les quelques minutes sur les mêmes pages de résultats est exactement dans ce cas de figure.

En sens inverse, l'article L342-3 garantit à l'utilisateur qui a licitement accès à une base publique le droit d'en extraire ou réutiliser une partie non substantielle. Toute clause contraire est nulle. Consulter des annonces, en noter quelques-unes, comparer des prix pour soi : ce droit-là, aucune plateforme ne peut le retirer.

Ce que la Cour de justice de l'Union européenne a jugé

Deux arrêts encadrent les services qui interrogent la base d'un autre.

  • Innoweb, 19 décembre 2013 (C-202/12). Un « métamoteur de recherche dédié » réutilise le contenu d'une base protégée lorsqu'il réunit trois conditions : il offre un formulaire de recherche aux fonctionnalités en substance identiques à celles de la base, il traduit en temps réel les requêtes de ses utilisateurs vers le moteur de cette base, et il présente les résultats sous l'apparence de son propre site.
  • CV-Online Latvia, 3 juin 2021 (C-762/19). La Cour a nuancé : l'extraction ou la réutilisation n'est interdite que si elle porte atteinte à l'investissement du producteur, c'est-à-dire si elle compromet la possibilité d'amortir cet investissement par l'exploitation normale de la base. Un moteur d'offres d'emploi qui renvoie vers le site d'origine n'est donc pas condamné d'office : le juge doit mettre en balance l'investissement protégé et la liberté de concurrence et d'information.

Leboncoin devant les tribunaux français

Leboncoin (société LBC France) a construit en quelques années une jurisprudence fournie, dont l'essentiel concerne sa rubrique immobilier.

Entreparticuliers.com. LBC France reprochait à ce site concurrent de collecter chaque jour ses annonces immobilières pour les reprendre. La cour d'appel de Paris, le 2 février 2021, a reconnu LBC France comme producteur de base de données, au vu de dépenses de plusieurs dizaines de millions d'euros en promotion, collecte, stockage et organisation, selon l'analyse publiée par le cabinet CMS. Elle a aussi admis que la rubrique immobilier formait à elle seule une « sous-base » protégée. La Cour de cassation a rejeté le pourvoi d'Entreparticuliers le 5 octobre 2022 (n° 21-16.307), dans un arrêt publié au Bulletin.

Jinka. Depuis son lancement en juin 2020, cette application d'alertes immobilières utilisait des robots pour extraire en masse des annonces de Leboncoin et en reprendre les critères essentiels, malgré plusieurs mises en garde. Le tribunal judiciaire de Nanterre a condamné son éditeur, Babel France, le 31 mai 2024 à 50 000 € de dommages et intérêts, selon le communiqué de Leboncoin. Le 14 avril 2026, la cour d'appel de Versailles a confirmé l'analyse et porté la somme à 200 000 €, plus 53 000 € au titre des frais d'avocat (communiqué de Leboncoin, MySweetimmo). La même application a aussi été condamnée à la demande de l'éditeur de SeLoger, rapporte Immo Matin.

DirectAnnonces : le contre-exemple. Tout ne se gagne pas d'avance. Le 21 février 2025, le tribunal judiciaire de Paris (n° 21/09261) a débouté LBC France de ses demandes contre DirectAnnonces, qui revendait par abonnement des annonces immobilières collectées par logiciel. Le tribunal a pourtant reconnu les investissements de Leboncoin. D'après l'analyse du cabinet JP Karsenty, il a écarté l'atteinte en retenant que le service concurrent structurait autrement l'information et y ajoutait de la valeur : un raisonnement qui rappelle celui de l'arrêt CV-Online. Il s'agit d'une décision de première instance, qui ne fait pas jurisprudence à elle seule.

Les repères clés, tous régimes confondus :

  1. 9 nov. 2004

    CJUE, British Horseracing Board

    Seul compte l'investissement pour obtenir, vérifier ou présenter des données, pas celui pour les créer.

  2. 19 déc. 2013

    CJUE, Innoweb

    Un métamoteur dédié qui interroge en temps réel la base d'autrui la réutilise.

  3. 15 janv. 2015

    CJUE, Ryanair

    Une base qui n'est pas protégée peut être encadrée par contrat.

  4. 20 mai 2015

    Cour de cassation, Bluetouff

    Rester dans un système en sachant que son maître n'en veut pas est un délit, même sans mot de passe forcé.

  5. 3 juin 2021

    CJUE, CV-Online Latvia

    L'extraction n'est interdite que si elle menace l'investissement du producteur.

  6. 5 oct. 2022

    Cour de cassation, Entreparticuliers

    Pourvoi rejeté : le statut de producteur de Leboncoin, reconnu en appel pour sa rubrique immobilier, est confirmé.

  7. 31 mai 2024

    Tribunal judiciaire de Nanterre, Jinka

    50 000 € de dommages et intérêts pour extraction et réutilisation d'annonces.

  8. 5 déc. 2024

    CNIL, KASPR

    240 000 € d'amende pour l'aspiration de coordonnées sur LinkedIn.

  9. 21 févr. 2025

    Tribunal judiciaire de Paris, DirectAnnonces

    Leboncoin débouté, malgré des investissements reconnus.

  10. 19 juin 2025

    CNIL, fiche sur le moissonnage

    Les signaux d'opposition des sites (CGU, robots.txt, CAPTCHA) doivent être respectés.

  11. 14 avr. 2026

    Cour d'appel de Versailles, Jinka

    200 000 € de dommages et intérêts, plus 53 000 € de frais.

  12. 21 sept. 2026

    Fermeture de BOT LBC

    « À la suite de l'évolution des conditions d'utilisation de Leboncoin ».

Les CGU peuvent-elles interdire le scraping ?

Oui, dans une large mesure. L'arrêt Ryanair du 15 janvier 2015 (C-30/14) l'a admis pour les bases que la directive ne protège pas. Un comparateur de vols reprenait les données du site de la compagnie. La Cour a jugé que, lorsqu'une base n'est protégée ni par le droit d'auteur ni par le droit sui generis, la directive ne s'applique pas : son créateur peut alors en limiter l'usage par contrat, sous réserve du droit national.

La conséquence est contre-intuitive. Une base protégée ne peut pas interdire par contrat l'extraction de parties non substantielles par un utilisateur légitime, puisque la clause contraire est nulle (art. L342-3). Une base non protégée, elle, peut, sous réserve du droit national, en encadrer bien plus largement l'usage par ses CGU. Les petits sites, faute de pouvoir prouver un investissement substantiel, ont donc intérêt à soigner leurs conditions d'utilisation.

Reste la question de l'opposabilité. Des CGU lient ceux qui les ont acceptées, par exemple en créant un compte pour collecter. Pour un simple visiteur qui n'a rien signé, la question est discutée. C'était précisément l'argument de BOT LBC, dont la page de conformité affirmait : « BOT LBC n'ouvre aucun compte et n'accepte aucune condition en votre nom. » Les abonnés y étaient invités à vérifier eux-mêmes ce que permettent les plateformes.

Cet argument a deux faiblesses. D'abord, c'était le robot du service, et non l'abonné, qui consultait le site. Renvoyer vers l'utilisateur la charge de vérifier des conditions que le service lui-même ignorait ne protège guère. Ensuite, même quand elles ne sont pas opposables comme contrat, des CGU qui interdisent la collecte automatisée comptent ailleurs. Elles expriment la volonté de l'éditeur, ce qui peut peser devant le juge pénal, et la CNIL les traite comme un signal d'opposition au regard du RGPD. Une clause que l'on croit pouvoir ignorer au titre du contrat revient donc par deux autres portes.

Scraping et RGPD : une annonce publique n'est pas une donnée libre

Une petite annonce contient presque toujours des données personnelles : pseudonyme du vendeur, ville, parfois un prénom, des photos, un numéro de téléphone. Les collecter, les stocker ou les analyser constitue un traitement au sens du RGPD. Il faut donc une base légale (article 6), informer les personnes (article 14), limiter la collecte au strict nécessaire, fixer une durée de conservation et respecter le droit d'opposition.

La CNIL le répète depuis des années : des données publiquement accessibles ne sont pas pour autant librement réutilisables, et leur réutilisation reste soumise au RGPD. Le fait qu'un vendeur ait publié son annonce sur une plateforme ne signifie pas qu'il accepte de la voir aspirée par un tiers.

Ce que la CNIL attend d'un moissonnage

Le 19 juin 2025, la CNIL a publié une fiche consacrée au moissonnage (web scraping). Elle vise le développement de systèmes d'intelligence artificielle, mais son raisonnement éclaire, selon nous, toute collecte automatisée fondée sur l'« intérêt légitime ». Elle admet cette base légale sous conditions. Il faut définir à l'avance les données collectées, exclure les catégories sensibles, supprimer rapidement ce qui n'est pas utile et tenir compte des attentes raisonnables des personnes. Surtout, il faut respecter les restrictions exprimées par les sites : CGU, robots.txt, CAPTCHA. Ne pas les respecter fait sortir le traitement des attentes raisonnables, donc de l'intérêt légitime.

Le précédent KASPR

La CNIL a sanctionné ce type de pratique. Le 5 décembre 2024, elle a infligé 240 000 € d'amende à la société KASPR. Son extension Chrome payante permettait d'obtenir les coordonnées de personnes dont on visitait le profil LinkedIn, et sa base comptait environ 160 millions de contacts. La CNIL lui a reproché d'avoir collecté les coordonnées d'utilisateurs qui avaient choisi d'en limiter la visibilité, de les conserver cinq ans à compter de chaque mise à jour, et d'avoir mal informé les personnes concernées : pas du tout jusqu'en 2022, puis uniquement en anglais.

La leçon dépasse LinkedIn : une extension ou un robot qui puise dans une plateforme reste un traitement de données dont l'éditeur répond, et les choix de confidentialité exprimés sur la plateforme d'origine s'imposent à lui.

Code pénal : quand le scraping devient un délit

Les articles 323-1 et suivants du code pénal, issus de la loi Godfrain de 1988, répriment les atteintes aux « systèmes de traitement automatisé de données ». Depuis la loi d'orientation du ministère de l'Intérieur du 24 janvier 2023, l'accès ou le maintien frauduleux dans un tel système est puni de trois ans d'emprisonnement et 100 000 € d'amende (art. 323-1). Extraire, reproduire ou transmettre frauduleusement les données qu'il contient est puni de cinq ans et 150 000 € (art. 323-3). Entraver ou fausser son fonctionnement, par exemple en le surchargeant de requêtes, est réprimé par l'article 323-2.

Consulter une page publique n'a rien de frauduleux. Mais « sans mot de passe » ne veut pas dire « sans risque ». La Cour de cassation l'a montré dans l'affaire dite Bluetouff (chambre criminelle, 20 mai 2015, n° 14-81.336). Un internaute avait trouvé, grâce à un moteur de recherche, des documents d'un extranet de l'Anses normalement protégé par une authentification. Il les avait téléchargés et en avait publié une partie. Il a été relaxé pour l'accès, mais condamné à 3 000 € d'amende pour maintien frauduleux et vol de données : une fois sur place, il savait que le maître du système ne voulait pas de lui.

Qu'en est-il des protections anti-robot, du blocage d'adresse IP ou du CAPTCHA ? À notre connaissance, aucune décision française publiée n'a tranché le cas précis du contournement d'une protection anti-robot sur des pages publiques. Le raisonnement de l'affaire Bluetouff s'y transpose pourtant sans difficulté. Une protection anti-robot exprime sans ambiguïté la volonté de l'éditeur. La franchir sciemment, c'est accumuler les risques : pénal, contractuel et RGPD en même temps.

Parasitisme, Data Act, DSA, IA : les autres textes en jeu

Concurrence déloyale et parasitisme

Même sans droit sur la base, un éditeur peut agir sur le fondement de l'article 1240 du code civil : « Tout fait quelconque de l'homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Les tribunaux en ont tiré la notion de parasitisme : se placer dans le sillage d'un autre pour profiter de ses efforts et de ses investissements sans bourse délier. Cet argument est souvent soulevé à côté du droit des bases de données, ou à sa place quand celui-ci fait défaut.

Deux éléments pèsent en défense. Le service renvoie-t-il vers la source, ou la remplace-t-il ? Apporte-t-il une valeur propre, ou revend-il simplement le travail d'autrui ? C'est sur ce terrain que la page de BOT LBC était la plus solide : chaque alerte renvoyait vers l'annonce d'origine, et l'estimation de prix était calculée par le service lui-même.

Data Act : pas un droit de scraper

Le règlement (UE) 2023/2854 sur les données, applicable depuis le 12 septembre 2025, est souvent cité à tort dans ce débat. Il organise notamment l'accès aux données générées par les objets connectés et les services liés, le partage de ces données et le changement de fournisseur de cloud. Son article 43 écarte le droit sui generis pour ces seules données. Il ne donne aucun droit de collecter les annonces d'un site web.

DSA : un accès réservé aux chercheurs

Le règlement sur les services numériques (DSA) oblige, dans son article 40, les très grandes plateformes à donner aux chercheurs qui remplissent certaines conditions un accès à leurs données publiquement accessibles. Le 5 décembre 2025, la Commission a d'ailleurs infligé 120 millions d'euros d'amende à X, notamment pour ne pas avoir respecté cet accès. Ce droit reste toutefois réservé à la recherche sur les risques systémiques des plus grandes plateformes. Il ne profite ni à un revendeur ni à une start-up.

IA et fouille de textes et de données

Depuis l'ordonnance du 24 novembre 2021, qui achève la transposition de la directive (UE) 2019/790, le code de la propriété intellectuelle autorise la fouille de textes et de données. Il s'agit de l'analyse automatisée de contenus auxquels on a licitement accès, pour en tirer des tendances ou des corrélations. Cette exception s'étend aux bases de données (art. L342-3). Hors recherche scientifique, elle cède devant l'opposition du titulaire, exprimée notamment, pour les contenus en ligne, par des procédés lisibles par machine.

Le règlement européen sur l'IA impose depuis le 2 août 2025 aux fournisseurs de modèles d'IA à usage général de se doter d'une politique pour respecter ces oppositions (les modèles mis sur le marché avant cette date ont jusqu'au 2 août 2027). Nous faisons le point sur ce qui s'applique cette année dans notre article sur l'AI Act. Attention au contresens : cette exception couvre l'analyse de contenus. Elle n'autorise ni à republier des annonces ni à vendre un service d'alertes.

Ce qui pourrait changer

La Commission a proposé fin 2025 un paquet de simplification, le « Digital Omnibus », qui retoucherait notamment le RGPD. En septembre 2026, son volet données est toujours en discussion au Conseil, et le Parlement n'a pas arrêté sa position. Rien de ce qui précède n'a changé à ce jour.

Le cas BOT LBC passé au crible

Reprenons les principaux arguments de la page « Conformité » de BOT LBC et confrontons-les aux textes, aux décisions et au code que nous avons pu lire.

Ce qu'affirmait la pageCe que disent les textes et les jugesNotre lecture
Requêtes « ciblées sur les critères d'un abonné », volume plafonné : pas d'extraction substantielleL'art. L342-2 vise aussi l'extraction répétée et systématique de parties non substantielles ; Leboncoin a fait protéger à part sa rubrique immobilier, comme « sous-base »Fragile. Des veilles permanentes, cumulées sur tous les abonnés, ressemblent à une extraction répétée et systématique.
Pas de moteur de recherche public, mais la veille privée d'un abonné identifié (Innoweb)Innoweb : formulaire équivalent, requêtes relayées en temps réel, résultats dans sa propre interface ; CV-Online exige en plus une atteinte à l'investissementDiscutable. Le fonctionnement réel se rapproche des trois critères d'Innoweb. Le renvoi vers l'annonce d'origine joue en sa faveur au regard de CV-Online.
Aucun compte ouvert, aucune CGU acceptée : aux abonnés de vérifierRyanair : l'éditeur d'une base non protégée peut en encadrer l'usage par contrat ; la CNIL traite les CGU contraires comme un signal d'oppositionFragile, puis intenable quand les conditions ont évolué : c'est le motif avancé pour la fermeture.
Intérêt légitime, minimisation, information générale (art. 6.1.f et 14.5.b du RGPD)CNIL, 2025 : respecter les signaux d'opposition ; affaire KASPR : l'information des personnes est contrôléeBonnes pratiques réelles, mais base légale fragilisée dès que la plateforme s'oppose.
« Aucun contournement de CAPTCHA ni de dispositif anti-robot » ; « une passe par heure au maximum »Code pénal, art. 323-1 et 323-3 ; affaire BluetouffContredit en partie par le code (voir ci-dessous).
Chaque alerte renvoie vers la source ; la valeur ajoutée est la nôtre (parasitisme)Code civil, art. 1240 ; jugement DirectAnnonces de 2025L'argument le plus solide de la page.

Ce que le code ajoute

Deux écarts ressortent entre la page et le code du service.

Le premier porte sur le rythme. La page annonçait « une passe par heure au maximum ». Le code du robot espaçait en réalité ses passes, par défaut, de 13 à 31 minutes, avec une pause nocturne de 2 h à 8 h.

Le second porte sur la détection. La page affirmait : « Aucun contournement de CAPTCHA ni de dispositif anti-robot. » Le code montre une histoire plus compliquée. Les premières requêtes, envoyées depuis un serveur en ligne, étaient refusées dès la première tentative par la protection anti-robot de la plateforme. Le projet a ensuite déplacé la collecte vers d'autres environnements et intégré des mécanismes destinés à rendre le robot moins détectable. Nous n'en détaillerons pas le fonctionnement. Il est exact, en revanche, que le robot s'arrêtait lorsqu'un contrôle anti-robot se déclenchait, avec une mise en quarantaine de plus en plus longue avant toute nouvelle tentative.

Deux points jouent en faveur du service, et il est juste de les relever. Il avait retiré de sa page d'accueil une promesse d'« achat automatique », que ses auteurs jugeaient eux-mêmes trompeuse au regard du code de la consommation, puisqu'il n'achetait rien. Et il a fermé quand les conditions de la plateforme ont changé, plutôt que de s'entêter. D'autres ont payé ce choix devant les tribunaux : Jinka avait poursuivi son activité malgré plusieurs mises en garde.

Ce qui reste permis : les alternatives légales au scraping

Tout ce qui précède ne condamne pas la veille d'annonces. Cela condamne la collecte automatisée sans accord. Pour chaque besoin courant, une voie sans risque juridique existe.

Votre besoinLa voie légaleSa limite
Être prévenu des nouvelles annoncesLes recherches sauvegardées et les alertes proposées par la plateforme elle-même, dont LeboncoinPas d'alerte « sous la cote » : l'estimation reste, en général, à faire soi-même
Connaître le juste prix d'un objet d'occasionUn relevé manuel de quelques annonces comparables, puis leur médianeCe sont des prix demandés, pas des prix de vente
Connaître les prix immobiliers réelsLes Demandes de valeurs foncières (DVF), publiées en open data par la DGFiPTransactions passées, publiées avec un décalage
Intégrer des données dans un produitUne API officielle, une licence ou un partenariat, par écritConditions, quotas et coût fixés par le détenteur des données
Données publiques et administrativesdata.gouv.fr et les API de l'État sur api.gouv.frLicences à respecter, dont la mention de la source
Étudier un marché à des fins de rechercheL'exception de fouille de textes et de données ; l'article 40 du DSA pour les très grandes plateformesRéservé à des cadres précis

Savoir ce que vaut un objet est souvent la vraie motivation d'un robot. Or la méthode manuelle fonctionne. On relève une dizaine d'annonces du même modèle, on écarte les lots et les accessoires, on prend la médiane et on garde à l'esprit qu'un prix affiché n'est pas un prix de vente. Nous l'appliquons aux consoles dans notre guide pour estimer le prix d'une PS5 ou d'une Switch 2 d'occasion et aux composants dans notre article sur l'achat d'un PC gamer ou d'une carte graphique d'occasion.

Pour les revendeurs, le site Zoukayzie, qui appartient au même éditeur qu'Hyrulea, propose un guide gratuit de l'achat-revente qui recommande les recherches sauvegardées de la plateforme. Il y explique comment établir soi-même une cote à partir de la médiane d'annonces comparables. Le guide évoque aussi l'ancien robot de veille de son auteur, devenu BOT LBC et aujourd'hui fermé, et avance des fourchettes de gains qui relèvent de l'expérience déclarée de l'auteur, pas d'une promesse.

Une dernière précaution s'impose. Répondre vite à une alerte expose aussi aux escrocs, qui publient de fausses « bonnes affaires » pour piéger les acheteurs pressés. Les techniques de cette année sont détaillées dans notre article sur les arnaques sur Leboncoin, Vinted et Marketplace.

Entrepreneurs : les leçons d'une fermeture

Le parcours de BOT LBC est celui de beaucoup de projets nés d'une bonne intuition commerciale : un besoin réel, une solution technique qui marche, et une fondation juridique qui ne dépend pas de vous. Voici la démarche que nous recommandons avant d'écrire la première ligne de code.

  1. Identifier à qui appartiennent les données

    Base de données protégée, données personnelles, contenus sous droit d'auteur : dressez la liste des droits en jeu et des personnes qui peuvent les faire valoir. Un site d'annonces qui a déjà plaidé est un signal clair.

  2. Lire les conditions, et les relire

    CGU, robots.txt, pages destinées aux développeurs. Elles évoluent : selon son annonce, BOT LBC a fermé à la suite d'une telle évolution. Prévoyez une veille sur ces documents et datez vos lectures.

  3. Demander avant de prendre

    API officielle, licence, partenariat : une demande écrite, même refusée, vaut mieux qu'une collecte non autorisée. Un refus vous renseigne aussi sur le modèle économique de la plateforme, et donc sur la viabilité du vôtre.

  4. Faire l'analyse RGPD d'emblée

    Base légale, information des personnes, minimisation, durée de conservation, droit d'opposition. Si la source s'oppose à la collecte, l'intérêt légitime ne tient plus.

  5. Aligner le discours sur le code

    Une page de conformité ou un argumentaire commercial qui dit autre chose que le code est une pièce à charge en cas de litige, et une pratique commerciale potentiellement trompeuse. Chaque affirmation doit être vraie dans le code, pas seulement souhaitable.

  6. Prévoir la sortie

    Que deviennent vos abonnés, leurs données et leurs paiements si la plateforme dit non demain ? Un service qui ne peut pas répondre à cette question n'a pas de plan B.

Nous revenons sur la trajectoire économique du service, de l'idée à la fermeture, dans notre autopsie d'un SaaS bâti sur la plateforme d'un autre. Si vous revendez vous-même de l'occasion de façon régulière, la question suivante est fiscale et sociale : notre guide de la micro-entreprise en 2026 fait le point.

Les signaux qui doivent vous arrêter

  • La plateforme vous bloque, vous limite ou vous présente un CAPTCHA
  • Les CGU interdisent l'extraction automatisée, ou viennent de changer
  • Votre produit reproduit l'essentiel des annonces plutôt que d'y renvoyer
  • Vous collectez des téléphones, des e-mails ou des photos de personnes
  • La matière première de ce que vous vendez est la base de données d'un autre
  • Votre page de conformité dit autre chose que votre code

La fermeture de BOT LBC n'a rien d'un scandale. Elle montre simplement ce qui arrive à un service dont la matière première appartient à quelqu'un d'autre. En France, la question n'est pas de savoir si le scraping est « autorisé » dans l'absolu, mais si le détenteur des données, les personnes concernées et la loi vous laissent faire ce que vous comptez faire. Tant que la réponse n'est pas clairement oui, la voie la plus sûre reste de consulter à la main, d'utiliser les outils de la plateforme ou de négocier un accès.

Vous travaillez sur un projet qui dépend des données d'un tiers, ou vous avez une question sur ce cas ? La communauté h/tech en discute, et les revendeurs échangent leurs méthodes manuelles dans h/achatrevente.

Questions fréquentes

Le web scraping est-il légal en France ?

Aucun texte ne l'interdit en tant que tel. Il devient illégal lorsqu'il porte sur une partie substantielle d'une base de données protégée (ou y puise de façon répétée et systématique), viole des conditions d'utilisation qui vous lient, traite des données personnelles sans respecter le RGPD, force une protection technique ou exploite gratuitement l'investissement d'un concurrent.

Peut-on scraper des données publiques librement ?

Non. « Accessible à tous » ne veut pas dire « libre de réutilisation ». Les annonces forment souvent une base de données protégée par le code de la propriété intellectuelle, et elles contiennent des données personnelles (pseudonyme, ville, photos). La CNIL rappelle que des données publiquement accessibles ne peuvent pas être réutilisées sans base légale.

Scraper un site pour un usage personnel, est-ce autorisé ?

Dans une certaine limite seulement. Le code de la propriété intellectuelle garantit à qui a licitement accès à une base publique le droit d'en extraire une partie non substantielle (art. L342-3). L'exception qui permet de prendre une partie substantielle « à des fins privées » ne vaut que pour les bases non électroniques : elle ne couvre pas un site web. Le RGPD, lui, ne s'applique pas à une activité strictement personnelle ou domestique (art. 2), mais il s'applique dès que l'usage sort de ce cadre, par exemple pour une activité commerciale.

Un bot Leboncoin est-il légal ?

Un robot qui extrait des annonces de Leboncoin sans son accord expose à des poursuites : la plateforme a fait reconnaître ses droits de producteur de base de données et a obtenu 200 000 € de dommages et intérêts contre l'application Jinka en avril 2026. Les recherches sauvegardées et les alertes proposées par la plateforme restent la voie sans risque.

Peut-on scraper LinkedIn ?

Aspirer des profils LinkedIn expose d'abord au RGPD. En décembre 2024, la CNIL a infligé 240 000 € d'amende à KASPR, dont l'extension de navigateur collectait les coordonnées de membres de LinkedIn, y compris de ceux qui avaient choisi d'en limiter la visibilité, les conservait cinq ans à compter de chaque mise à jour et informait mal les personnes concernées.

Quelles sanctions risque-t-on pour du scraping illégal ?

Au civil, des dommages et intérêts et l'interdiction de poursuivre. Au pénal, jusqu'à 3 ans de prison et 300 000 € d'amende pour atteinte aux droits du producteur d'une base (art. L343-4 du CPI), et jusqu'à 5 ans et 150 000 € pour extraction frauduleuse de données d'un système (art. 323-3 du code pénal). La CNIL peut en outre infliger jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial.

Le fichier robots.txt a-t-il une valeur juridique ?

Pas en lui-même : c'est une convention technique, normalisée par l'IETF en 2022 (RFC 9309). Mais il compte en droit. La CNIL le traite comme un signal d'opposition au moissonnage, et c'est l'un des procédés lisibles par machine couramment employés pour refuser la fouille de textes et de données.

A-t-on le droit de scraper des sites pour entraîner une IA ?

La fouille de textes et de données est permise sur les contenus auxquels on a licitement accès, sauf si le titulaire des droits s'y est opposé, notamment par un procédé lisible par machine (la recherche scientifique échappe à cette opposition). Depuis le 2 août 2025, l'AI Act oblige les fournisseurs de modèles d'IA à usage général à se doter d'une politique pour respecter ces oppositions. Les données personnelles collectées restent soumises au RGPD.

Pourquoi BOT LBC a-t-il fermé ?

Selon son annonce du 21 septembre 2026, « à la suite de l'évolution des conditions d'utilisation de Leboncoin ». Le service ne précise pas quelle clause a changé. Il collectait des annonces sur une plateforme qui ne l'y avait pas autorisé ; quand les règles de cette plateforme ont évolué, il n'avait pas de solution de repli.

Sources

  1. [1]BOT LBC a définitivement fermé (annonce de fermeture) — BOT LBC, 21 septembre 2026
  2. [2]Code de la propriété intellectuelle, titre IV : droits des producteurs de bases de données (art. L341-1 à L343-7) — Légifrance
  3. [3]Code de la propriété intellectuelle, article L342-2 — Légifrance
  4. [4]Code de la propriété intellectuelle, article L342-3 — Légifrance
  5. [5]Code de la propriété intellectuelle, article L343-4 — Légifrance
  6. [6]Code de la propriété intellectuelle, article L122-5-3 (fouille de textes et de données) — Légifrance
  7. [7]Directive 96/9/CE concernant la protection juridique des bases de données — EUR-Lex, 11 mars 1996
  8. [8]CJUE, The British Horseracing Board, C-203/02 — EUR-Lex, 9 novembre 2004
  9. [9]CJUE, Innoweb c. Wegener, C-202/12 — EUR-Lex, 19 décembre 2013
  10. [10]CJUE, Ryanair c. PR Aviation, C-30/14 — EUR-Lex, 15 janvier 2015
  11. [11]CJUE, CV-Online Latvia c. Melons, C-762/19 — Cour de justice de l'Union européenne, 3 juin 2021
  12. [12]Cour de cassation, 1re chambre civile, pourvoi n° 21-16.307 (Entreparticuliers.com c. LBC France) — Cour de cassation, 5 octobre 2022
  13. [13]La Cour de cassation confirme l'atteinte aux bases de données du site leboncoin par Entreparticuliers.com — leboncoin (salle de presse)
  14. [14]Arrêt « LeBonCoin » : web scraping et droit sui generis sur les bases de données (CA Paris, 2 février 2021) — CMS Francis Lefebvre Avocats
  15. [15]La plateforme Jinka condamnée par le tribunal judiciaire de Nanterre pour extraction et réutilisation illicites d'annonces immobilières du site leboncoin — leboncoin (salle de presse), juin 2024
  16. [16]La condamnation de la plateforme Jinka confirmée en appel pour extractions et réutilisations illicites des annonces immobilières publiées sur le site leboncoin — leboncoin (salle de presse), avril 2026
  17. [17]Annonces immobilières : Jinka condamnée à payer 200 000 € à leboncoin en appel — MySweetimmo, 15 avril 2026
  18. [18]SeLoger obtient la condamnation de Jinka pour scraping illicite d'annonces immobilières — Immo Matin
  19. [19]Tribunal judiciaire de Paris, 21 février 2025, n° 21/09261 (LBC France c. DirectAnnonces) — Pappers Justice, 21 février 2025
  20. [20]Database: validation of the data scraping of the Leboncoin website despite substantial investments recognised — JP Karsenty & Associés
  21. [21]La base légale de l'intérêt légitime : fiche focus sur les mesures à prendre en cas de collecte des données par moissonnage (web scraping) — CNIL, 19 juin 2025
  22. [22]Aspiration de données : sanction de 240 000 euros à l'encontre de la société KASPR — CNIL, décision du 5 décembre 2024
  23. [23]La réutilisation des données publiquement accessibles en ligne à des fins de démarchage commercial — CNIL
  24. [24]Règlement (UE) 2016/679 (RGPD) — EUR-Lex, 27 avril 2016
  25. [25]Code pénal, article 323-1 — Légifrance
  26. [26]Code pénal, chapitre III : des atteintes aux systèmes de traitement automatisé de données (art. 323-1 à 323-8) — Légifrance
  27. [27]Loi n° 2023-22 d'orientation et de programmation du ministère de l'Intérieur (LOPMI) — Légifrance, 24 janvier 2023
  28. [28]Cour de cassation, chambre criminelle, pourvoi n° 14-81.336 (affaire « Bluetouff ») — Légifrance, 20 mai 2015
  29. [29]Code civil, article 1240 — Légifrance
  30. [30]Règlement (UE) 2023/2854 sur les données (Data Act) — EUR-Lex, 13 décembre 2023
  31. [31]Règlement (UE) 2022/2065 sur les services numériques (DSA) — EUR-Lex, 19 octobre 2022
  32. [32]Commission fines X €120 million under the Digital Services Act — Commission européenne, 5 décembre 2025
  33. [33]Ordonnance n° 2021-1518 transposant la directive (UE) 2019/790 (fouille de textes et de données) — Légifrance, 24 novembre 2021
  34. [34]Règlement (UE) 2024/1689 sur l'intelligence artificielle (AI Act) — EUR-Lex, 13 juin 2024
  35. [35]RFC 9309 : Robots Exclusion Protocol — IETF, septembre 2022
  36. [36]Demandes de valeurs foncières (DVF) — data.gouv.fr (DGFiP)
  37. [37]Digital Omnibus (GDPR) negotiations at the Council: September 2026 update — Privacy Next, septembre 2026

Partager l'article

Écrit par

La rédaction

La rédaction d'Hyrulea couvre la tech, les jeux vidéo, le business en ligne et les formations. Chaque article est relu, sourcé et daté ; les liens d'intérêt sont signalés en tête d'article.

Notre charte éditoriale

Discussion

Réagissez à « Le scraping est-il légal en France ? Ce que la fermeture de BOT LBC nous apprend ». Les échanges sont modérés selon la charte de la communauté.

Aller plus loinLe débat continue sur h/tech