← Retour au blog

LinkedIn contre ProAPIs : le tribunal interdit l'usine de scraping, tandis que le scanner de 6000 extensions résiste

Le 21 septembre 2026, un tribunal en Californie a interdit à ProAPIs l'accès à LinkedIn : un million de faux comptes, 13 millions de profils par jour, un tarif de 15 000 $ par mois. Et le 8 septembre, le même tribunal a rejeté les plaintes contre le script qui recherche chez les visiteurs 6236 extensions. Analysons ce que cela signifie pour ceux qui collectent des données et gèrent des comptes.

📅23 septembre 2026
LinkedIn contre ProAPIs : le tribunal interdit l'usine de scraping, tandis que le scanner de 6000 extensions résiste

Le 21 septembre 2026, le tribunal fédéral du district nord de Californie a approuvé un règlement dans l'affaire LinkedIn Corporation v. ProAPIs Inc. (n° 5:25-cv-08393). La société ProAPIs, qui vendait des données LinkedIn via une API, son partenaire Netswift et le cofondateur Rehmat Alam sont définitivement interdits d'accès à la plateforme et doivent supprimer l'archive collectée. Deux semaines plus tôt, le 8 septembre, le même tribunal a rejeté deux actions collectives contre LinkedIn en raison d'un script qui scanne le navigateur des visiteurs à la recherche de plus de 6000 extensions. Ensemble, ces décisions montrent comment LinkedIn continuera à lutter contre le scraping à l'avenir et qui devrait revoir sa collecte de données.

Que a décidé le tribunal concernant ProAPIs

LinkedIn a déposé une plainte en octobre 2025. Selon le plaignant, ProAPIs agissait comme une usine : créait des centaines, voire des milliers de faux comptes par jour, totalisant plus d'un million. Chaque compte parvenait à extraire des centaines de profils avant d'être détecté par la protection. Pour accéder aux fonctionnalités Premium, des cartes bancaires invalides étaient utilisées, selon la plainte.

Ils collectaient tout : les profils des membres, les pages des entreprises et des établissements d'enseignement, les publications, les commentaires et les réactions. Le produit était vendu par abonnement. Le tarif le plus élevé coûtait jusqu'à 15 000 $ par mois et permettait 150 requêtes par seconde. Cela représente environ 13 millions de requêtes de profils par jour.

La décision est un règlement, c'est-à-dire que les défendeurs n'ont pas contesté jusqu'à la fin. Selon ses conditions, ils :

  • ne peuvent pas accéder à LinkedIn via de faux comptes, des bots ou toute automatisation ;
  • ne peuvent pas vendre ou transférer des données précédemment collectées ;
  • sont tenus de supprimer toute l'archive accumulée.

La responsable du contentieux de LinkedIn, Sarah White, a formulé la position de l'entreprise ainsi : le profil appartient au membre, et non à une entreprise tierce qui collecte ses données sans consentement.

C'est déjà une série, et non un cas isolé

ProAPIs n'est pas le premier défendeur de ce type. En janvier 2025, LinkedIn a poursuivi Nubela (service Proxycurl, affaire n° 3:25-cv-00828). L'affaire s'est terminée par un règlement, et Proxycurl, l'une des API les plus connues sur les données LinkedIn, selon ses propres créateurs, ne travaille plus avec LinkedIn. Selon The Record, environ cinq mois avant la décision concernant ProAPIs, LinkedIn a obtenu un résultat similaire contre une entreprise diffusant des extensions de navigateur non autorisées.

Le schéma est le même partout. LinkedIn ne tente pas de prouver que la collecte de pages publiques constitue un piratage. Au lieu de cela, l'entreprise s'attaque à ce qui est plus facile à prouver :

  • violation des conditions d'utilisation, que chacun accepte en créant un compte ;
  • faux comptes et contournement de l'accès payant ;
  • revente commerciale des données des membres.

Et qu'en est-il de hiQ ?

Beaucoup se réfèrent encore à l'affaire hiQ Labs v. LinkedIn comme preuve que le scraping de LinkedIn est légal. Cela est vrai seulement en partie. En 2022, la Cour d'appel du neuvième circuit a décidé que la collecte de pages publiques ne viole probablement pas la loi américaine sur la fraude informatique (CFAA). Mais le litige ne s'est pas arrêté là. En fin de compte, hiQ a payé 500 000 $ à LinkedIn et a accepté une injonction judiciaire, y compris la destruction des algorithmes construits sur les données collectées.

Le fondateur de Proxycurl, que LinkedIn a également poursuivi, écrit après son affaire : le scraping public peut ne pas tomber sous un article spécifique de la loi, mais cela ne signifie pas que l'entreprise est protégée contre LinkedIn. Le principal risque pour les entreprises est une action civile pour violation de contrat, et non une affaire criminelle.

Deuxième décision : le scanner d'extensions a tenu bon

En avril 2026, l'organisation allemande Fairlinked e.V. a publié un rapport BrowserGate. Il a été révélé que lors du chargement de n'importe quelle page LinkedIn dans Chrome ou un autre navigateur basé sur Chromium, comme Edge, le site exécute un script qui vérifie quelles extensions sont installées chez le visiteur. La vérification se fait par des ID d'extensions connus : le script essaie de charger leurs fichiers statiques, et si le fichier répond, l'extension est trouvée.

L'échelle a rapidement augmenté :

  • en 2025, les chercheurs sur GitHub ont compté environ 2000 extensions dans la liste ;
  • début 2026 — environ 3000 ;
  • en avril 2026 — 6236.

La liste comprenait des outils de vente concurrents (Apollo, Lusha, ZoomInfo), ainsi que des assistants grammaticaux et des utilitaires pour consultants fiscaux. Avec la liste des extensions, le script, selon BleepingComputer, collecte des données sur l'appareil : nombre de cœurs de processeur, mémoire, résolution d'écran, fuseau horaire, langue, état de la batterie, paramètres audio et de stockage. Tout cela se combine en une empreinte qui permet d'identifier la session.

LinkedIn a expliqué qu'il recherchait des extensions qui collectent des données sans le consentement des membres ou qui violent les conditions de service. Les 7 et 8 avril, les résidents de Californie Jeff Ganan et Nicholas Farrell ont déposé deux actions collectives. Le 8 septembre, le juge Vince Chhabria a rejeté les deux : les plaignants n'ont pas pu démontrer de préjudice concret, sans lequel le tribunal fédéral ne traite pas l'affaire sur le fond. Le tribunal n'a pas statué sur la légalité même du scan. Mais en pratique, le script continue de fonctionner, et il n'y a actuellement aucune raison de le retirer de LinkedIn.

Chronologie : comment LinkedIn a resserré l'étau

  • 2022 — La Cour d'appel du neuvième circuit dans l'affaire hiQ : la collecte de pages publiques ne viole probablement pas la CFAA. Plus tard, hiQ paie 500 000 $ et accepte l'interdiction.
  • 2025 — les chercheurs trouvent dans le code de LinkedIn une liste d'environ 2000 extensions suivies.
  • Janvier 2025 — plainte contre Nubela (Proxycurl), plus tard un règlement.
  • Octobre 2025 — plainte contre ProAPIs et Netswift.
  • Avril 2026 — rapport BrowserGate : la liste compte déjà 6236 extensions. Quelques jours plus tard, deux actions collectives sont déposées.
  • 8 septembre 2026 — le juge Chhabria rejette les deux plaintes.
  • 21 septembre 2026 — décision conjointe concernant ProAPIs : interdiction d'accès et suppression de l'archive.

Que cela signifie-t-il en pratique

Les deux décisions s'assemblent en un tableau clair. LinkedIn voit comment vous accédez (extensions et empreinte de l'appareil) et peut poursuivre ceux qui se connectent sous un faux nom (faux comptes) pour revendre. Voici les conclusions pour différentes tâches.

Si vous vendez des données LinkedIn ou construisez un produit basé sur celles-ci

  • Le modèle « armée de faux comptes → API à vendre » a maintenant été perdu deux fois en justice : Proxycurl a renoncé à LinkedIn, ProAPIs est sous interdiction. La décision du tribunal oblige à supprimer la base de données, ce qui annule tout le produit.
  • Si les données sont nécessaires pour un produit B2B, recherchez des sources licenciées ou travaillez avec des données que les utilisateurs fournissent eux-mêmes (par exemple, via OAuth et l'API officielle).

Si vous travaillez avec vos propres comptes : recrutement, ventes, SMM

  • Ne gardez pas d'extensions « espionnes » dans le profil où LinkedIn est ouvert. Les extensions de vente qui extraient des contacts sont directement visibles par le site, ce qui est un motif pour restreindre le compte. Il est préférable de garder un profil de travail pour LinkedIn propre.
  • L'empreinte doit être crédible. Le script collecte des cœurs, de la mémoire, l'écran, le fuseau horaire et la langue. Si le fuseau horaire du navigateur ne correspond pas à l'IP, et que le « portable » affiche 64 cœurs, cela se remarque. Vérifiez le profil avant de travailler avec des vérificateurs que nous avons comparés dans notre analyse CreepJS, Pixelscan, Iphey et BrowserScan.
  • Un compte — une IP stable. Pour un vrai compte, une adresse permanente du même pays où « vit » le profil est nécessaire. Les proxies résidentiels avec session collante ou les proxies mobiles conviennent le mieux : ils ont la réputation de réseaux domestiques et mobiles, et non d'hébergements.
  • Maintenez un rythme humain. Selon les matériaux de l'affaire, chaque nouveau compte ProAPIs ouvrait des centaines de profils en quelques heures. Un tel comportement est anormal en soi, et le changement d'IP ne le masque pas.

Si vous collectez des données publiques

  • La différence entre se connecter et ne pas se connecter est importante. La collecte de pages publiques sans se connecter à un compte est exactement le cas discuté dans hiQ. Dès que vous vous connectez à un compte, vous travaillez selon les conditions d'utilisation.
  • Collectez uniquement ce qui est nécessaire pour la tâche, et ne conservez pas de données personnelles plus longtemps que nécessaire. La revente de profils est le scénario le plus risqué.
  • Pour plus d'informations sur la configuration de la collecte et les limites, consultez notre guide sur les proxies pour LinkedIn.

Ce que les proxies ne résolvent pas

Honnêtement sur les limites. Les proxies changent l'adresse réseau et aident à ne pas apparaître comme mille requêtes provenant d'un seul serveur. Mais ils ne créent pas de véritable personne derrière le compte, ne cachent pas les extensions installées et ne contournent pas les conditions d'utilisation. L'affaire ProAPIs montre qu'à l'échelle d'un million de faux comptes, la question est résolue par un avocat, et non par une adresse IP.

Conclusion

Septembre 2026 a consolidé la stratégie de LinkedIn : surveiller techniquement ce qui est installé chez le visiteur, et juridiquement frapper les usines de faux comptes et les revendeurs de données. Les tribunaux sont pour l'instant du côté de la plateforme dans les deux directions. Pour ceux qui travaillent avec leurs propres comptes, la conclusion est simple : un profil de navigateur propre, une empreinte crédible, une IP stable du pays requis et un rythme humain. Pour ceux qui ont construit une entreprise sur la revente de profils, la fenêtre semble s'être fermée.