Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Comment trouver le propriétaire d'un site internet

Un site vous a pris de l'argent, publie vos photos ou affiche un faux avis à votre nom, et aucune adresse n'y figure. Voici les six pistes gratuites pour remonter au titulaire du nom de domaine ou à son hébergeur, et quand seule une plainte fait sortir un nom.

Partager

↑ Ce conseil fait partie du guide : Démarches, recours, remboursement

Comment trouver le propriétaire d'un site internet ?

Commencez par les mentions légales de la page, obligatoires depuis la LCEN de 2004. Si elles manquent, interrogez le whois du nom de domaine, puis l'hébergeur par l'adresse IP du site. Pour un titulaire particulier, les données sont masquées : seule une demande au registre ou une plainte lève l'anonymat.

  1. Lisez mentions légales et politique de confidentialité.
  2. Interrogez le whois du nom de domaine.
  3. Demandez la levée d'anonymat au registre.
  4. Identifiez l'hébergeur par l'adresse IP.
  5. Cherchez une version ancienne dans les archives.
  6. Déposez plainte si le nom reste inconnu.

Ces six pistes se font depuis un navigateur, sans rien payer. Le plus souvent, le propriétaire du site est une société ou un hébergeur — et l'hébergeur suffit : c'est lui qui éteint la page.

Les mentions légales : ce que la loi oblige à écrire

C'est la première piste, et la plus négligée parce qu'elle a l'air trop simple. L'article 6 de la loi n° 2004-575 du 21 juin 2004 — la LCEN — impose à tout éditeur de site internet d'afficher son identité, et le détail est précis :

  • Pour un particulier ou un entrepreneur individuel : nom, prénom, domicile, e-mail et téléphone.
  • Pour une société : dénomination, forme juridique, siège social, capital, numéro RCS, numéro de TVA intracommunautaire et directeur de la publication.
  • Dans les deux cas : le nom, l'adresse et le téléphone de l'hébergeur. C'est souvent la seule ligne qui reste quand le reste a été enlevé, et la plus utile.

Deux réflexes rapportent ici. D'abord, tapez l'URL à la main : la page existe souvent sans être liée. Essayez /mentions-legales, /legal, /cgv et /a-propos après le nom de domaine. Ensuite, lisez les conditions générales de vente : recopiées d'un modèle, elles réclament une dénomination et un numéro RCS renseignés sans y penser.

Un site qui se cache et qui encaisse

L'absence de mentions légales n'est pas un détail : elle est punie d'un an d'emprisonnement et 75 000 € d'amende, 375 000 € pour une société. Un site marchand sans dénomination, ni siège social, ni numéro RCS a donc choisi d'enfreindre la loi avant de vous vendre quoi que ce soit. Vous avez votre réponse : ne payez pas, et lisez la fiche sur la fausse boutique en ligne.

La politique de confidentialité : l'autre page qui nomme l'éditeur

La LCEN n'est pas la seule loi qui force un site à se nommer. Dès qu'il ouvre un compte, encaisse une commande ou pose de simples formulaires de contact, il effectue un traitement de données à caractère personnel : l'article 13 du règlement général sur la protection des données l'oblige à publier une politique de confidentialité. Deux lois, deux pages — et quand la première est retirée, la seconde reste presque toujours en ligne, posée par un module du site et oubliée là.

Essayez /politique-confidentialite, /confidentialite et /privacy, puis cherchez au clavier les formules que ces pages emploient toutes :

  • « responsable du traitement » : la dénomination et le siège social de l'exploitant, avec les finalités poursuivies ;
  • « destinataires », « sous-traitants » : les prestataires à qui les données sont transmises — l'hébergeur y est nommé, ce qui vous épargne la recherche par adresse IP ;
  • « délégué à la protection des données » : souvent un cabinet extérieur, dont les coordonnées sont aussi déclarées à la CNIL.

Comme les CGV, ces pages se recopient d'un modèle que le copieur oublie de remplir : « la présente politique » cite parfois la dénomination du site d'origine, et les données recueillies y sont traitées par une société qui n'est pas celle de la boutique. Capturez l'incohérence, elle documente la plainte.

Reste le bandeau cookie. L'article 82 de la loi informatique et libertés interdit d'écrire dans le terminal du visiteur sans son consentement : le panneau « gérer mes préférences » énumère donc les sociétés qui déposent ces traceurs — régie publicitaire, mesure d'audience, service de paiement, nommés un par un. C'est souvent la liste la plus complète du site.

Le whois du nom de domaine : ce qu'il donne encore

Le whois est l'annuaire public des noms de domaines : il dit qui a réservé l'adresse, quand, et par quel intermédiaire. On l'interroge gratuitement en ouvrant rdap.org/domain/exemple.fr dans un navigateur — RDAP a remplacé le vieux whois. Pour un .fr, la référence est celle de l'Afnic, le registre français.

L'information la plus utile n'est pas le nom du propriétaire : c'est la date de création du nom de domaine. Une boutique qui annonce « 15 ans d'expérience » sur un domaine réservé il y a trois semaines se contredit toute seule. Sur les faux sites internet de vente que je vois passer, cette ligne tranche en dix secondes.

Ce que le whois donne presque toujoursCe qu'il ne donne plus
La date de création du nom de domaineLe nom d'un titulaire particulier
La date d'expiration et de dernière modificationSon adresse postale
Le bureau d'enregistrement (OVH, Gandi, GoDaddy…)Son numéro de téléphone
Les serveurs DNS, donc une piste vers l'hébergeurSon adresse e-mail, remplacée par un formulaire
Le statut : actif, suspendu, bloqué, en litige—

Pourquoi ce vide ? Parce que le whois n'est pas un annuaire d'adresses mais une base de données de données à caractère personnel, recueillies par les bureaux d'enregistrement : elle relève du règlement général sur la protection des données. La charte de l'Afnic est explicite : tout titulaire personne physique d'un .fr bénéficie de la « diffusion restreinte » par défaut, à la demande de la CNIL. Sur un .com, le RGPD a imposé la même logique en 2018 et les champs reviennent en REDACTED FOR PRIVACY. Aucun outil payant ne contourne cela : une société, elle, reste visible.

Faire lever l'anonymat : l'Afnic, puis l'ICANN

Quand le titulaire est masqué, il existe une porte officielle, étroite. Pour un .fr (et .re, .pm, .tf, .wf, .yt), l'Afnic met en ligne le formulaire « Demander la divulgation des données d'un titulaire ». Elle lève l'anonymat quand le nom de domaine reproduit à l'identique ou presque une marque protégée en France, un signe distinctif antérieur (dénomination sociale, nom commercial), une œuvre protégée, ou votre patronyme.

Relisez ces motifs : ils décrivent la contrefaçon. Reproduire une marque déposée tombe sous l'article L716-10 du code de la propriété intellectuelle, puni de trois ans et 300 000 € ; recopier vos textes ou vos photos, sous l'article L335-2, aux mêmes peines. Ce sont vos droits de propriété intellectuelle qui ouvrent cette porte, pas le préjudice financier.

La limite est là : si le site vous a simplement escroqué sans reprendre votre nom ni votre marque, la demande sera refusée — comme quand le domaine a été réservé avant le dépôt de votre marque. Un nom de domaine se loue et ne s'achète pas : la charte de l'Afnic ne vous reconnaît aucun droit dessus. Mais si le site reprend votre patronyme, c'est de loin la voie la plus rapide.

Pour un .com, .net ou .org, l'ICANN a ouvert le RDRS (Registration Data Request Service) le 28 novembre 2023, prolongé jusqu'en novembre 2027 : on y dépose une demande motivée d'accès aux données non publiques, que l'ICANN transmet au bureau d'enregistrement. Il s'adresse aux défenseurs des consommateurs, aux professionnels de la propriété intellectuelle et aux enquêteurs.

Le chiffre à connaître avant de se lancer

La participation au RDRS est volontaire. En juillet 2025, les bureaux participants géraient environ 47 % des noms de domaines génériques : pour un peu plus d'un .com sur deux, la demande n'aboutira nulle part, faute d'interlocuteur. Lisez le nom du bureau d'enregistrement avant de vous lancer.

Dans les deux cas, une adresse reste presque toujours lisible dans le whois : le contact abuse du bureau d'enregistrement, en général abuse@. Lui écrire ne donnera aucun nom. Mais un signalement documenté d'hameçonnage peut faire suspendre le nom de domaine, ce qui éteint le site plus vite que n'importe quelle procédure.

Remonter à l'hébergeur quand le titulaire est masqué

L'hébergeur est la pièce centrale, et on l'oublie parce qu'on cherche un nom de personne. Sous la LCEN, les données d'identification du propriétaire du site qu'il a collectées sont conservées un an (décret n° 2011-219), et il ne les communique qu'à l'autorité judiciaire — pas à vous. D'où l'urgence : après un an, plus personne ne détient le nom. Il doit en revanche agir sur un contenu manifestement illicite qui lui est notifié : c'est à lui qu'on écrit pour faire retirer une page.

Pour l'identifier, passez par l'adresse IP du site. Sous Windows, ouvrez l'invite de commandes et tapez :

  1. nslookup exemple.fr — vous obtenez l'adresse IP du serveur web.
  2. nslookup -type=mx exemple.fr — les serveurs de courrier, souvent restés chez le vrai hébergeur quand le site passe derrière un intermédiaire.
  3. Ouvrez rdap.org/ip/ suivi de cette adresse : vous lisez l'organisation propriétaire du bloc et son contact abuse-c.

Le piège est devenu la règle : beaucoup de sites internet passent par un réseau comme Cloudflare, et l'adresse IP renvoyée appartient au réseau. Deux sorties : les serveurs de courrier ci-dessus, et le formulaire d'abus du réseau, qui transmet la réclamation.

Ce que doit contenir une notification à l'hébergeur

Vos nom et coordonnées ; l'URL exacte de la page en cause, pas celle de l'accueil ; la description du contenu et le motif pour lequel il est illicite ; la copie de la demande adressée à l'éditeur, ou pourquoi c'est impossible — l'absence de mentions légales en est une raison. Une notification incomplète est écartée.

Les archives du web et les traces de la page

Un site qui a reçu des réclamations retire ses mentions légales. Mais le web en garde des copies. Sur web.archive.org, saisissez le nom de domaine : une capture d'il y a deux ans porte souvent la dénomination, le numéro RCS et le siège social disparus depuis. Horodatée, elle se joint à une plainte.

La page en dit plus qu'elle n'en a l'air. Affichez son code source — Ctrl+U dans Chrome ou Firefox, puis Ctrl+F. Trois identifiants valent le détour, parce qu'ils sont partagés entre les sites internet d'un même exploitant :

  • le compte de mesure d'audience, de la forme G-XXXXXXXXXX ;
  • l'identifiant de régie publicitaire, de la forme ca-pub- suivi de seize chiffres ;
  • le libellé du compte de paiement affiché au moment de régler, rarement celui de la boutique.

Collez l'un d'eux entre guillemets dans un moteur : les autres sites internet du même propriétaire remontent, et l'un d'eux a souvent gardé ses mentions légales. Même méthode avec une phrase exacte du site. Si ce sont vos photos qui ont été reprises, voyez la fiche quelqu'un utilise mes photos.

Vérifier que l'entreprise trouvée existe vraiment

Vous avez un nom de société et un numéro : contrôlez-le, car un numéro RCS recopié au hasard est devenu banal. L'outil officiel est annuaire-entreprises.data.gouv.fr, gratuit et sans compte. Tapez le SIREN ou la dénomination : vous obtenez la date de création, le dirigeant, le siège social, le code d'activité et, surtout, l'état — en activité, ou cessée. Trois résultats parlent :

  • Le numéro ne correspond à rien : il a été inventé.
  • Il correspond à une société radiée, ou à une activité sans rapport (un garage pour des cosmétiques) : le numéro a été emprunté à une entreprise réelle, victime elle aussi.
  • Il correspond à une société active, à une adresse de domiciliation : rien d'illégal en soi, mais votre courrier recommandé n'y trouvera personne. Même prudence devant un siège social rédigé en boîte postale et en Cedex, le courrier d'entreprise à distribution exceptionnelle de La Poste : c'est un mode de distribution, pas la preuve d'un local où quelqu'un vous recevra.

Le numéro de TVA intracommunautaire se vérifie pareil, sur le service VIES de la Commission européenne. Mais un SIREN valide prouve qu'une entreprise existe, pas qu'elle est honnête ni qu'elle détient le site — voyez les faux avis Google.

Ce qui ne marche pas, et ce qui coûte pour rien

Cette recherche attire des services inutiles, dont deux coûtent cher.

Aucun rapport payant ne contient plus que le whois gratuit

Les offres du type « rapport complet sur le propriétaire du site », vendues quelques dizaines d'euros, revendent les informations publiques que vous venez de lire gratuitement : aux champs masqués, personne n'accède hors d'une procédure judiciaire. Quant aux « hackers » qui promettent de trouver qui est derrière, c'est l'arnaque des faux hackers : vous payez d'avance, et il n'y a rien au bout.

Trois autres méthodes donnent du bruit. La recherche inversée par adresse IP, censée révéler « les autres sites du webmaster » : sur un hébergement mutualisé, des centaines de sites internet sans lien partagent la même adresse. Le lien piégé censé géolocaliser le propriétaire : une adresse IP ne nomme personne. Enfin, appeler le numéro affiché : vous donnerez votre identité sans obtenir la sienne.

Et ne créez pas de compte pour « voir » : vous y laissez un e-mail et un numéro, comme au début de beaucoup d'arnaques aux petites annonces.

Quand seule la plainte peut donner le nom

Si le propriétaire du site est un particulier en diffusion restreinte et que le nom de domaine ne reprend ni votre marque ni votre patronyme, aucune démarche amiable ne donnera son identité. L'Afnic ne divulgue ces informations que sur réquisition judiciaire, ou à une autorité qui dispose d'un droit de communication : DGCCRF, douanes, trésor public.

L'ordre utile :

  1. Capturer avant tout : la page entière avec l'URL et la date visibles, la réponse du whois, la version archivée, les preuves de paiement.
  2. Déposer plainte au commissariat ou en gendarmerie, contre auteur inconnu : c'est la situation normale, et la plainte reste recevable. Le déroulé est dans la fiche porter plainte et signaler un piratage.
  3. Signaler le contenu sur Pharos s'il est illicite, et sur SignalConso pour un site marchand : ces signalements ne remplacent pas la plainte, mais c'est leur rapprochement qui fait avancer un dossier — et la DGCCRF, elle, a le droit d'obtenir le nom.
  4. Notifier l'hébergeur en parallèle, pour obtenir le retrait de la page.
La preuve disparaît avant l'escroc

Un site d'escroquerie vit quelques semaines, parfois quelques jours. Une fois éteint, il n'y a plus ni page à montrer, ni whois à interroger — et les archives n'enregistrent pas tout. Capturez d'abord, enquêtez ensuite. Une plainte sans pièce finit souvent classée sans suite.

Faire disparaître une page des résultats relève de la suppression de ses données personnelles ; un site qui se sert de votre nom pour tromper des tiers, de l'usurpation d'identité.

Questions fréquentes

Consulter le whois d'un site est-il légal ?

Oui. Le whois est une base de données publiée par les registres, consultable librement : c'est sa raison d'être. Ce qui est encadré, c'est la réutilisation massive de ces informations à des fins de prospection, pas la consultation d'un nom de domaine. Vous ne commettez aucune infraction.

Et si le site est hébergé à l'étranger ?

La LCEN ne s'impose pas à un hébergeur établi hors de France, mais la plupart des grands hébergeurs ont leur propre procédure de signalement d'abus, en anglais, et y répondent. Votre plainte reste recevable en France, et le bureau d'enregistrement joignable à son adresse abuse@.

Le whois affiche le nom d'une société d'anonymisation : que faire ?

Certains revendeurs remplacent le titulaire par leur propre raison sociale. Ce n'est pas un mur : ce prestataire reste joignable, il doit transmettre les mises en demeure, et il coupe souvent son service dès qu'un dossier d'escroquerie est documenté. Écrivez-lui à l'adresse du whois.

Le site publie mes informations personnelles : dois-je connaître le propriétaire pour les faire retirer ?

Non : vous n'avez pas besoin de son identité pour agir. Le RGPD et la loi informatique et libertés vous donnent un droit d'accès, de rectification et d'effacement, à exercer auprès de l'éditeur à l'adresse des mentions légales : il a un mois pour répondre. Sans réponse, saisissez la CNIL — service des plaintes, 3 place de Fontenoy, 75007 Paris, ou son formulaire en ligne. Elle peut, elle, exiger l'identité du responsable du traitement des données.

J'ai trouvé un nom et une adresse : puis-je les publier ?

Non. Diffuser l'identité et le domicile d'une personne, même d'un escroc, est une divulgation d'informations personnelles, et les commentaires qui l'accompagnent frôlent la diffamation : vous vous exposeriez alors que vous êtes la victime. Ces éléments se transmettent aux enquêteurs et à l'hébergeur, pas aux réseaux sociaux.

Sources

À lire aussi : reconnaître une fausse boutique · les faux avis Google · faire auditer sa situation.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des appels où la personne a payé sur un site qui n'existe plus, ou découvre ses photos sur une page dont personne ne répond. En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces en temps réel, carnet d'analyse d'impact et schéma de segmentation réseau
Un doute ? Appelez

Un site vous a pris de l'argent et reste introuvable ?

Diagnostic gratuit au téléphone (15 minutes) : on regarde ensemble le whois, les mentions légales et l'hébergeur, et je vous dis si une démarche a une chance d'aboutir. Assistance à distance dès 19 € la demi-heure pour monter le dossier de preuves et rédiger la notification ; intervention au Mans dès 49 €. Voir les tarifs ou décrire votre situation.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72