3 000 profils extraits en 4 heures suffisent à griller un compte LinkedIn. Beaucoup de SDR le découvrent au pire moment, quand une sequence cold vient tout juste d’être calée. Depuis l’arrêt hiQ Labs contre LinkedIn d’avril 2022, le scraping de données publiques échappe à la loi américaine sur la fraude informatique. Le risque se loge ailleurs : rupture du contrat d’utilisation, ban de compte, sans poursuite pénale à la clé. La différence se joue sur un point précis : l’outil scrape-t-il depuis votre session personnelle ou depuis une API qui n’a jamais vu votre mot de passe ? « Mes leads Sales Nav sont saturés, tout le monde les contacte » reste la plainte la plus courante des équipes commerciales scale-up. Le scraping répond à ce problème de volume à condition que le compte qui l’exécute survive.
Le scraping public est légal, votre compte reste exposé
La Cour d’appel du 9e circuit a tranché en avril 2022 : capturer automatiquement des données publiquement accessibles ne viole pas le Computer Fraud and Abuse Act. LinkedIn a quand même gagné son procès contre hiQ Labs, sur un autre terrain : la violation du contrat d’utilisation et l’intrusion sur ses serveurs (trespass to chattels), au civil, avec un jugement final de 500 000 dollars contre hiQ en 2022. Le contrat d’utilisation de LinkedIn est explicite sur ce point.
« Scraper ou copier les Services, y compris les profils et autres données des Services » figure parmi les usages interdits du contrat d’utilisation LinkedIn.
Concrètement, LinkedIn ne vous poursuivra pas devant un tribunal pénal pour avoir extrait des profils publics. Il fermera votre compte sans préavis ni recours simple. Vous perdez au passage l’accès à vos conversations et à votre historique Sales Navigator.
Compte personnel ou API cloud : l’architecture qui change tout
2 familles d’outils existent. Elles ne portent pas le même risque. La première automatise un navigateur connecté à votre propre session LinkedIn : PhantomBuster, la plupart des extensions Chrome, certains scripts Dux-Soup. Chaque requête part avec votre cookie de session et votre adresse IP, plus l’historique de navigation associé au compte. LinkedIn détecte les patterns non humains (un rythme de clics ou de défilement trop régulier, un volume de consultation anormal) et associe directement l’anomalie à votre profil. La seconde famille interroge une base de données déjà constituée ou un scraper cloud tiers, sans jamais se connecter avec vos identifiants : Bright Data facture autour d’1,5 dollar pour 1 000 enregistrements avec 5 000 records gratuits par mois, Apify propose un crédit mensuel de 5 dollars sur son infrastructure de scraping. Votre compte personnel n’apparaît nulle part dans la chaîne, donc il ne peut pas être banni pour ça.
Cette distinction ne rend pas les fournisseurs API intouchables. LinkedIn a assigné Nubela (Proxycurl) devant le tribunal du district nord de Californie le 24 janvier 2025, affaire 3:25-cv-00828, avant un règlement à l’amiable. En octobre 2025, une plainte similaire visait ProAPIs pour un service facturé environ 15 000 dollars par mois. Le jugement de consentement date de février 2026. Il interdit à l’entreprise tout accès aux données LinkedIn par des comptes falsifiés ou des outils automatisés ; ses employés restent soumis à la même interdiction. L’architecture cloud protège votre compte personnel. Elle ne protège pas l’entreprise qui revend les données extraites à grande échelle.
La sanction CNIL contre Kaspr : ce que ça change pour votre prospection
En décembre 2024, la CNIL a infligé une amende de 240 000 euros à Kaspr pour avoir collecté et commercialisé des données de profils LinkedIn sans base légale documentée. Le point retenu par la CNIL dépasse le cas Kaspr : une donnée accessible publiquement reste une donnée personnelle tant qu’elle identifie une personne physique. L’intérêt légitime ne justifie pas, à lui seul, une aspiration massive sans tri, même quand la source est un réseau professionnel public. Certains des profils concernés avaient restreint la visibilité de leurs coordonnées dans leurs propres paramètres de confidentialité LinkedIn, un choix que la CNIL a jugé devoir être respecté malgré l’accessibilité technique de la donnée. Sur des volumes de prospection B2B classiques, faites vérifier votre base légale (intérêt légitime documenté et durée de conservation bornée) par un juriste RGPD avant de scaler un flux de scraping. Le règlement européen 2016/679 fixe cette exigence à son article 6 : sans l’une des 6 bases légales listées, le traitement est irrégulier, même sur une donnée librement consultable en ligne. Un audit RGPD ponctuel coûte largement moins cher qu’une amende à 6 chiffres.
Comparatif des outils de scraping LinkedIn en 2026
Le prix affiché ne dit rien du risque réel.
| Outil | Architecture | Risque pour votre compte | Prix indicatif |
|---|---|---|---|
| Bright Data | API / datasets, sans login | Nul pour le compte personnel | ≈ 1,5 $ / 1 000 enregistrements |
| Apify | Scraper cloud, sans login | Nul pour le compte personnel | Crédit gratuit 5 $/mois, puis à l’usage |
| PhantomBuster | Automatisation navigateur via votre session | Élevé au-delà de 100-150 actions/jour | À partir de 56 $/mois |
| Evaboot | Export CSV depuis Sales Navigator connecté | Modéré, dépend du volume exporté | À partir de 19 $/mois |
| Wiza | Export Sales Navigator + recherche email | Modéré | À partir de 30 $/mois |
| Skrapp | Extension email finder, requêtes limitées | Faible à modéré | Offre gratuite puis à partir de 49 $/mois |
5 réflexes pour réduire le risque de ban
Ces 5 points ne suppriment pas le risque. Ils le ramènent à un niveau que la plupart des comptes encaissent sans alerte.
- Dédiez un compte LinkedIn secondaire au scraping, séparé de votre compte de prospection quotidienne.
- Plafonnez le volume à 80-100 actions automatisées par jour sur un compte lié à votre navigateur.
- Préférez une API sans login dès que le volume dépasse 500 profils par semaine.
- Ne collez jamais votre cookie de session LinkedIn dans un outil cloud tiers non audité.
- Surveillez les avertissements LinkedIn depuis Paramètres > Se connecter et sécurité > Où vous êtes connecté : une session inconnue ou une restriction temporaire de recherche précèdent souvent le ban complet.
L’erreur qui grille un compte en un après-midi
Le rythme d’extraction pèse plus lourd que le choix de l’outil. Vous lancez une recherche dans Sales Navigator > Recherche de leads, vous obtenez 2 000 résultats, puis vous cliquez sur Exporter les résultats en une seule session. LinkedIn voit un volume de consultation de profils qui dépasse de loin un usage humain sur une fenêtre de quelques heures. Le compte reçoit alors une notification « Vérifier votre identité » ou une restriction de recherche, avant même la fin de l’export. Videz plutôt le panier d’export en plusieurs lots de 200 à 300 profils, espacés de 2 à 3 heures, au lieu d’un seul fichier de 2 000 lignes. Étalez la même extraction sur 4 à 5 jours, avec des pauses de plusieurs heures entre les lots. Le volume total ne change pas. Ce qui change, c’est le rythme auquel LinkedIn le voit passer.

Ce que le scraping ne vous dit jamais : la fraîcheur des données
« Ça marchait très bien avec Selenium en 2022 » reste une objection courante côté SDR expérimentés. Elle est vraie. C’est justement le problème : les scripts maison de 2022 sont aujourd’hui détectés en quelques heures par les systèmes anti-bot de LinkedIn, pendant que les données extraites vieillissent au même rythme qu’avant. Un email professionnel scrapé change de statut avec la data decay : changement de poste, fusion de domaine. Une base scrapée il y a 6 mois affiche typiquement un taux de hard bounce nettement supérieur à une base validée à l’envoi. Ce défaut ne se voit pas à l’extraction, il se voit sur le reply rate et la réputation d’envoi de la campagne suivante.
C’est là que le choix de l’outil de scraping rejoint une question de deliverability plus large. Un scraping propre et bien architecturé produit quand même des adresses mortes si personne ne vérifie leur validité avant l’envoi. La bonne pratique consiste à faire suivre chaque extraction, qu’elle vienne d’une API ou d’un export Sales Navigator, d’une passe de waterfall enrichment puis d’une vérification email avant la première sequence cold. Ce filtre protège votre reply rate positif (PRR) et la réputation du domaine d’envoi lors de la campagne suivante. Pour constituer la base en amont plutôt que l’extraire profil par profil, voir l’article sur comment dénicher des bases de données B2B ultra-ciblées, qui détaille les sources alternatives au scraping direct.
Quel outil choisir selon votre volume et votre risque
Pour un SDR solo qui prospecte moins de 200 profils par semaine, un export Sales Navigator via Evaboot ou Wiza suffit, avec un compte secondaire en garde-fou. Pour une équipe Sales Ops qui traite plusieurs milliers de profils par mois, une API sans login comme Bright Data ou Apify élimine le risque de ban à la source. Une agence qui revend des listes à des tiers a intérêt à documenter la base légale avant de signer le premier contrat : la sanction Kaspr montre que la CNIL contrôle aussi ce segment.
Le taux de réponse d’une liste scrapée de plusieurs mois dit surtout une chose : si quelqu’un a vérifié les adresses avant l’envoi.




