Confidentialité
Pourquoi vos photos parlent de vous : comment les métadonnées EXIF menacent votre vie privée
Quelqu'un vend un vélo. Il le photographie dans son garage, publie l'annonce, et en une journée un inconnu connaît sa rue, sa maison, et le fait qu'un vélo à deux mille euros dort dans un garage non verrouillé. Rien sur l'image ne le trahissait : ni numéro, ni panneau de rue, ni reflet. L'adresse était dans le fichier, dans un bloc de données invisible à l'écran et recopié fidèlement à chaque envoi de la photo. Cela s'appelle l'EXIF, c'est présent dans presque toutes les photographies numériques depuis 1995, et la plupart des gens ne l'ont jamais vu.
Ce que sont exactement les métadonnées EXIF
L'EXIF — Exchangeable Image File Format — est une norme de stockage d'informations structurées à l'intérieur d'un fichier image. Elle a été publiée en 1995 par l'industrie japonaise de la photo pour qu'une photographie porte son propre contexte technique : quel appareil l'a prise, avec quels réglages, et quand. Depuis, pratiquement chaque appareil numérique et chaque téléphone l'écrit. Dans un JPEG, il occupe un petit bloc au début du fichier, avant les pixels compressés ; dans un PNG, il vit dans un chunk dédié ; dans un WebP, c'est un chunk du conteneur. Dans les trois cas il voyage avec le fichier. Copiez la photo, envoyez-la par courriel, mettez-la sur une clé USB : le bloc suit.
Rien de tout cela n'est un bug ni un secret. C'est une fonctionnalité documentée et bien intentionnée, et réellement utile : c'est ce qui permet à votre photothèque de trier par date, de regrouper par lieu et de vous dire quel objectif vous aviez. Le problème n'est pas que la donnée existe. Le problème est qu'elle a été conçue pour des photographies qui restaient chez le photographe, et que nous envoyons désormais des photographies à des inconnus douze fois par jour.
Ce qu'un téléphone enregistre réellement
L'ensemble exact varie selon l'appareil, mais une photo prise avec un téléphone récent aux réglages par défaut transporte généralement :
- Des coordonnées GPS — latitude et longitude à six décimales, soit une précision d'environ dix centimètres — ainsi que l'altitude et souvent la direction visée.
- La date et l'heure de la prise de vue, à la seconde, avec le décalage horaire.
- La marque et le modèle de l'appareil : « Apple / iPhone 15 Pro », « Samsung / SM-S928B ».
- Les réglages : vitesse d'obturation, ouverture, ISO, focale, déclenchement du flash.
- Les numéros de série de l'objectif et du boîtier, sur beaucoup d'appareils dédiés et certains téléphones.
- Le logiciel : la version du système, et le nom de toute application ayant retouché le fichier ensuite.
- Les champs auteur, copyright et commentaire, remplis par les logiciels de retouche et contenant fréquemment un vrai nom.
- Un identifiant unique d'image, exactement ce que le nom laisse entendre.
Le champ GPS est celui qui compte
Tout ce qui précède est une information sur un appareil. Les coordonnées sont une information sur une personne. Six décimales, ce n'est pas « le quartier » ni « la ville » : c'est un coin précis d'une pièce précise. Quelques photos issues du même compte suffisent généralement à dessiner la vie de quelqu'un : un groupe de coordonnées le soir et le week-end, c'est le domicile ; un autre en semaine le matin, c'est le travail ; et un troisième qui revient tous les mardis à dix-huit heures, c'est une salle de sport, un cabinet médical ou un lieu de culte. Aucune photo ne dit cela toute seule. Le motif, si.
Comment la donnée s'échappe
Le modèle mental de la plupart des gens, c'est que publier une photo en ligne la nettoie. C'est à moitié vrai d'une manière plus dangereuse que si c'était simplement faux, parce que la moitié qui est vraie vous apprend à cesser de vous méfier.
Réseaux sociaux : ce qu'ils retirent et ce qu'ils gardent
Les grandes plateformes retirent bien l'EXIF de la copie servie au public. Envoyez une photo géolocalisée sur Facebook, Instagram ou X, et la version qu'un autre utilisateur pourra télécharger n'aura généralement plus rien dans son en-tête. C'est une vraie protection et il faut le savoir. C'est aussi une protection contre les autres utilisateurs, pas contre la plateforme : le fichier que vous avez envoyé est arrivé complet, coordonnées comprises, et ce qu'il advient ensuite de cet original relève d'une politique de confidentialité, pas de la physique. Le nettoyage se fait sur leur serveur, après qu'ils ont la donnée.
Messageries : tout dépend de la façon d'envoyer
C'est là que se produisent la plupart des fuites accidentelles. WhatsApp, Telegram et Signal recompressent les photos envoyées via le sélecteur d'images habituel, et la recompression écarte l'EXIF au passage. Envoyez le même fichier en tant que document ou fichier — le trombone, l'option « envoyer en tant que fichier », l'interrupteur « qualité d'origine » — et il passe intact, métadonnées comprises. Les deux chemins sont côte à côte dans le même menu, produisent un résultat visuellement identique dans la conversation, et un seul est sûr. Les gens choisissent « qualité d'origine » précisément quand la photo compte, c'est-à-dire souvent quand le lieu compte aussi.
Partout ailleurs, rien n'est retiré
Les pièces jointes d'un courriel arrivent exactement comme elles sont parties. Idem pour les fichiers déposés sur des forums, des sites de petites annonces, des portails immobiliers, un stockage cloud partagé par lien, des services d'impression, des déclarations de sinistre et des candidatures. Un CV avec photo, une annonce de location, une demande de garantie, une image publiée sur un forum d'entraide pour montrer une erreur à l'écran : tous transportent ce que le fichier d'origine transportait. Sur la majeure partie d'internet, le comportement par défaut est : tout est conservé.
Les quatre risques, dans l'ordre où vous les rencontrerez
1. Publier son adresse par accident
C'est de loin le plus fréquent, et cela ne coûte rien à exploiter : n'importe quelle visionneuse affiche les coordonnées. Annonces d'occasion, animaux à vendre, « regardez ma nouvelle cuisine », la photo d'un chat perdu avec un numéro de téléphone — tout photographié à la maison, tout publié en clair. L'annonce dit à un inconnu ce que vous possédez et ce que cela vaut à peu près. Les métadonnées lui disent où c'est.
2. Reconstituer vos déplacements
Chaque photo porte une coordonnée et un horodatage. Un ensemble de photos est donc un relevé partiel des lieux et des moments, à la seconde près. C'est un cadeau pour qui cherche à établir une habitude : un ex-conjoint, un harceleur, une partie adverse dans un litige, un cambrioleur qui repère les heures d'absence. Aucune compétence technique n'est requise, seulement de la patience et un compte public.
3. Relier des comptes que vous croyiez séparés
Les champs matériels forment une empreinte. Marque, modèle, objectif et — quand il existe — numéro de série du boîtier sont constants sur tout ce que produit un appareil donné. Si le même numéro de série apparaît sur un compte anonyme et sur un portfolio à votre nom, les deux sont la même personne, et aucun soin apporté au style ou aux pseudos n'y change rien. Ce n'est pas théorique : c'est une étape standard et routinière en investigation en sources ouvertes, et c'est ainsi que plus d'une source anonyme a été identifiée.
4. Laisser fuir ce que vous ignoriez avoir dans le fichier
Les logiciels de retouche écrivent leurs propres champs. Une photo passée par un éditeur de bureau porte souvent le nom complet de l'utilisateur licencié, l'organisation détentrice de la licence, et parfois un chemin de fichier interne — c'est-à-dire un nom de projet, un nom de client et une arborescence. Les images de presse et les photos de produit en laissent fuir en permanence. Personne n'a jamais décidé de le publier : le logiciel l'a écrit et personne n'a regardé.
Pourquoi l'outil de nettoyage doit tourner sur votre appareil
Voici le passage gênant. Cherchez comment supprimer l'EXIF et la plupart des résultats sont des sites qui vous demandent de téléverser la photo. Regardez la transaction. Vous avez un fichier dont la localisation cachée vous paraît trop sensible pour être partagée. Pour la supprimer, vous envoyez le fichier complet — localisation comprise — à un serveur tenu par quelqu'un dont vous n'avez jamais entendu parler, financé par des moyens que vous ne voyez pas, dans un pays qu'on ne vous a pas indiqué. Le problème à résoudre était qu'un inconnu apprenne où vous habitez. La solution proposée est de dire à un inconnu où vous habitez, puis de lui faire confiance pour l'oublier.
Ce n'est pas une mise en cause de l'honnêteté de quiconque : c'est une question de structure. Une conversion côté serveur crée des copies que vous ne pouvez pas auditer : l'envoi, le fichier temporaire du travailleur, la sortie, ce que le CDN a mis en cache, et une ligne de journal contenant au minimum votre adresse IP, le nom du fichier et l'heure. Les promesses de rétention sont des politiques, pas des mécanismes : elles reposent sur le code et la bonne volonté de l'exploitant, peuvent changer sans préavis, et ne disent rien de la sauvegarde effectuée vingt minutes plus tard. Nous en parlons longuement dans la page sur le traitement des données chez KitYards, et l'argument est le même ici, en plus tranchant : avec les métadonnées, la charge utile *est* le secret.
Ce que fait un outil local à la place
Un navigateur sait faire tout cela seul depuis des années. L'API FileReader remet à la page les octets d'un fichier choisi par l'utilisateur, sans intervention du réseau ; à partir de là, analyser un bloc EXIF relève de l'arithmétique ordinaire et reconstruire le fichier consiste à recopier des plages d'octets dans un nouveau tampon. Il n'y a pas de serveur dans la boucle parce qu'un serveur n'aurait rien à y apporter. La Visionneuse et nettoyeur EXIF de ce site fonctionne exactement ainsi : elle lit le fichier en mémoire, vous montre chaque champ trouvé, et vous rend une copie reconstruite via une URL locale temporaire qui meurt à la fermeture de l'onglet.
Réécrire n'est pas réencoder
Il y a deux façons de supprimer des métadonnées, et la différence se voit dans le fichier récupéré. La méthode paresseuse consiste à dessiner la photo sur un canvas et à la réexporter : un canvas n'a aucune notion de métadonnées, donc la sortie est assurément propre — mais elle a aussi été décompressée puis recompressée, ce qui coûte une génération de qualité JPEG et peut rendre le fichier plus lourd que l'original. La bonne méthode consiste à parcourir le conteneur et à tout recopier sauf les blocs de métadonnées, en laissant intactes les données compressées de l'image. Le résultat est identique octet pour octet dans les pixels, simplement plus court au début. C'est ce que fait l'outil présenté ici pour le JPG, le PNG et le WebP ; la voie du canvas n'existe qu'en secours.
Voyez ce que transportent vos propres photos
Déposez une image et lisez le rapport avant de la nettoyer. Presque tout le monde est surpris par au moins un champ. Rien n'est envoyé : le fichier est lu et reconstruit dans votre navigateur.
Inspecter & nettoyerComment le vérifier au lieu de le croire
« Tout se passe en local » est facile à écrire sur une page et impossible à accepter sur parole. Heureusement, c'est l'une des rares affirmations du web que vous pouvez vérifier vous-même, en moins d'une minute :
- 1 Ouvrez les outils de développement de votre navigateur et choisissez l'onglet Réseau.
- 2 Chargez la page de l'outil, puis videz la liste des requêtes pour ne voir que la suite.
- 3 Déposez une photo et nettoyez-la. Observez la liste : si le fichier était envoyé, une requête de plusieurs mégaoctets apparaîtrait. Aucune n'apparaît.
- 4 Pour la version la plus radicale du test, chargez la page une fois, coupez le Wi-Fi et utilisez l'outil hors ligne. Il continue de fonctionner, parce que tout ce dont il a besoin est déjà chez vous.
Nettoyer ses photos en pratique
Une routine qui tient la route, à peu près par ordre d'effort :
- 1 Regardez avant d'effacer. Passez une photo de votre pellicule dans une visionneuse et lisez ce qui revient. Savoir quels champs écrit votre appareil précis vaut mieux que n'importe quel conseil général.
- 2 Nettoyez tout ce qui quitte un canal privé. Petites annonces, messages sur des forums, tout ce qui est public, tout ce qui part vers quelqu'un que vous ne connaissez pas. Cela prend quelques secondes.
- 3 Surveillez l'option « envoyer en tant que fichier ». Dans les messageries, cet interrupteur fait la différence entre une copie recompressée et votre original avec ses coordonnées.
- 4 Gardez vos originaux intacts. Nettoyez la copie que vous envoyez, pas le fichier de votre bibliothèque : les métadonnées vous sont utiles et ne sont nuisibles qu'en transit.
Un effet secondaire utile : convertir une image d'un format à un autre supprime aussi les métadonnées, car une conversion réencode les pixels dans un nouveau conteneur et l'ancien en-tête ne suit pas. Si vous comptiez de toute façon convertir une photo en WebP pour un site, le Convertisseur universel d'images fait les deux d'un coup. C'est un réencodage et non une réécriture sans perte : utilisez-le quand vous convertissiez déjà, et gardez le nettoyeur dédié quand vous voulez préserver exactement la qualité d'origine.
Ce que supprimer l'EXIF ne règle pas
Autant être exact sur la limite de la protection, car un faux sentiment de sécurité est pire que rien :
- Tout ce qui est visible dans le cadre. Numéros de rue, panneaux, plaques d'immatriculation, un badge, un document sur le bureau, une vue reconnaissable par la fenêtre, un reflet dans un miroir ou des lunettes. Nettoyer les métadonnées ne touche pas à l'image.
- L'empreinte du capteur. Les imperfections de fabrication donnent à chaque capteur un motif de bruit constant qui survit au recadrage et à la compression et peut relier des photos à un appareil physique précis. Cela vit dans les pixels.
- Les copies déjà envoyées. Le nettoyage concerne le fichier que vous allez partager, pas celui partagé l'an dernier.
- Ce que la plateforme destinataire détient déjà. Si vous avez envoyé l'original, c'est l'original qu'elle conserve, quelle que soit l'apparence de la copie publique.
- Les captures d'écran de cartes ou d'applications. Pas d'EXIF, mais le contenu de la capture peut être bien plus précis que n'importe quelle coordonnée.
Mieux encore : ne pas l'écrire du tout
Nettoyer, c'est soigner. Désactiver la géolocalisation, c'est prévenir, et cela prend une quinzaine de secondes.
Sur iPhone
Réglages → Confidentialité et sécurité → Service de localisation → Appareil photo, puis choisissez Jamais. Les photos déjà prises gardent leurs coordonnées : cela ne concerne que les nouvelles. Au moment de partager une photo, vous pouvez aussi toucher Options en haut de la feuille de partage et désactiver Position pour ce partage — pratique quand vous voulez la géolocalisation dans votre bibliothèque mais pas dans le message.
Sur Android
Ouvrez l'application Appareil photo, allez dans ses réglages et désactivez les balises de position (la formulation varie : « Enregistrer la position », « Géolocalisation », « Balises de lieu »). Sur la plupart des versions, vous pouvez aussi retirer complètement l'autorisation de localisation à l'appareil photo depuis Paramètres → Applications → Appareil photo → Autorisations.
Le compromis est réel : sans géolocalisation, votre photothèque ne peut plus regrouper par lieu et « photos de Lisbonne » cesse de fonctionner. Beaucoup de gens la laissent active pour cette raison et nettoient simplement les fichiers qu'ils partagent. Les deux approches se défendent. Celle qui continue de surprendre, c'est de n'en choisir aucune, en supposant qu'une photo n'est qu'une image.
En bref
Une photographie, ce sont deux documents en un. Le visible, vous le composez volontairement ; l'invisible, votre appareil l'écrit sans rien demander, et il peut être plus précis sur vous que tout ce qui se trouve dans le cadre. Il est facile à lire et facile à supprimer — et l'outil qui le supprime n'a aucune raison de vous demander de téléverser précisément le fichier que vous cherchez à protéger. Lisez ce que vos propres photos disent de vous, décidez ce que vous acceptez d'envoyer, et effacez le reste avant qu'il ne quitte votre appareil, pas après.
Les outils utilisés dans ce guide
Gratuits, sans inscription, et tout s’exécute sur votre appareil.