Savoir qui se cache derrière un site web est une question très concrète : racheter un domaine expiré, contacter l'éditeur d'un site qui vous fait un lien, vérifier un vendeur avant de commander, identifier le responsable d'une copie de votre marque. La réponse d'il y a dix ans tenait en une ligne de commande : une requête Whois, et vous aviez le nom, l'adresse et l'e-mail du titulaire.
Ce temps est révolu. Depuis l'entrée en application du RGPD en mai 2018, les coordonnées des titulaires personnes physiques ne sont plus publiées par défaut ; et depuis le 28 janvier 2025, le protocole Whois lui-même a été remplacé par RDAP pour les extensions génériques. Identifier un propriétaire est devenu un travail de recoupement : annuaire technique, mentions légales, infrastructure d'hébergement, procédures formelles en dernier recours. Voici comment procéder, du plus simple au plus contraignant.
Pourquoi l'annuaire public ne répond plus à la question
Deux évolutions se sont superposées. La première est juridique : registres et bureaux d'enregistrement ont cessé de publier les données personnelles des titulaires. Pour les extensions génériques (.com, .net, .org, .shop…), la Registration Data Policy de l'ICANN, en vigueur pour tous les acteurs sous contrat depuis le 21 août 2025, fixe ce qui est collecté, publié et conservé.
La seconde est technique. L'annonce de l'ICANN du 27 janvier 2025 acte l'arrêt du Whois : depuis le 28 janvier 2025, RDAP (Registration Data Access Protocol) est la source de référence pour les extensions génériques. Il répond en JSON, sur HTTPS, et permet des niveaux d'accès différenciés. Les extensions nationales (.fr, .de, .be…), elles, ne dépendent pas de l'ICANN et gardent leurs propres règles : chez plusieurs d'entre elles, un Whois textuel fonctionne encore.
Étape 1 : interroger RDAP, le successeur du Whois
Commencez par le plus rapide. Pour une extension générique, l'outil officiel est ICANN Lookup ; vous pouvez aussi interroger directement le point RDAP du registre, qui renvoie un JSON exploitable.
Ce que vous obtenez presque toujours :
- le bureau d'enregistrement (registrar) chez qui le domaine est géré ;
- les dates de création, de dernière modification et d'expiration ;
- les statuts EPP (
clientTransferProhibited,pendingDelete…), utiles pour savoir si un domaine est bloqué ou en fin de vie ; - les serveurs de noms, donc souvent une piste sur l'hébergeur ;
- parfois le pays du titulaire, et sa raison sociale s'il s'agit d'une personne morale.
Ce qui a disparu : le nom, l'adresse postale et l'e-mail des personnes physiques, remplacés par des mentions de type « REDACTED FOR PRIVACY », par une adresse relais anonymisée ou par un formulaire de contact. Ce masquage n'est pas une anomalie : c'est le régime par défaut.
Étape 2 : passer par le registre national pour un .fr
Pour un domaine en .fr — et pour .re, .pm, .tf, .wf et .yt, gérés par le même registre — adressez-vous à l'Afnic et à sa base Whois, ou à son service RDAP sur rdap.nic.fr, qui renvoie les mêmes informations en JSON.
La règle de diffusion tranche selon la nature du titulaire. Personne morale (société, association, collectivité) : dénomination et adresse sont publiées, souvent avec un identifiant d'entreprise, et vous avez votre réponse en quelques secondes. Personne physique : les coordonnées sont protégées par défaut et l'annuaire affiche une mention de non-diffusion.
Le parc concerné est considérable : selon l'Afnic, le .fr comptait 4 319 120 noms de domaine au 31 décembre 2025, pour 853 000 créations sur l'année (6,3 % de plus qu'en 2024) et un taux de renouvellement de 82,2 %. Le registre a annoncé le franchissement des 4,5 millions de noms le 3 septembre 2026. Entreprises, associations, collectivités et particuliers s'y côtoient, ces derniers relevant du masquage automatique.
Deux procédures officielles existent chez l'Afnic
- Accéder à vos propres informations. Sur le fondement des articles 12 et 17 du RGPD, vous pouvez demander à l'Afnic la liste des noms enregistrés à votre nom sur les extensions qu'elle gère. C'est le réflexe utile en cas de soupçon d'usurpation d'identité.
- Demander la divulgation des données d'un titulaire. Réservée aux titulaires de droits antérieurs protégés en France (marque déposée, dénomination sociale, nom patronymique, pseudonyme, titre d'œuvre), elle suppose des justificatifs et s'appuie sur la charte de nommage de l'Afnic et sur l'article L.45-2 du code des postes et des communications électroniques. Ce n'est pas un droit de curiosité : l'Afnic vérifie la reproduction à l'identique ou quasi à l'identique du signe invoqué.
Étape 3 : lire les mentions légales, puis les vérifier
C'est la source la plus souvent négligée, alors qu'elle est obligatoire et directement exploitable. Attention à la numérotation : depuis la loi SREN du 21 mai 2024, l'article 6-III de la LCEN a disparu et les obligations d'identification figurent aux articles 1-1 et 1-2 de la loi du 21 juin 2004 pour la confiance dans l'économie numérique. Un éditeur professionnel doit publier son identité, son immatriculation, sa TVA, le directeur de la publication et les coordonnées de son hébergeur ; un particulier qui édite à titre non professionnel peut se limiter à son hébergeur, à condition d'avoir communiqué son identité à ce dernier. L'absence de ces mentions est punie d'un an d'emprisonnement et de 75 000 € d'amende pour une personne physique.
Ne vous arrêtez pas à la lecture : recoupez. Un numéro SIREN se vérifie gratuitement sur l'Annuaire des Entreprises, qui donne l'adresse du siège, l'activité et l'état administratif de la structure. Une société radiée, ou une adresse de domiciliation partagée par cinquante sociétés, est une information en soi. Pour le détail d'une page conforme, voyez notre guide des mentions légales obligatoires en France.
Étape 4 : remonter à l'hébergeur et à l'infrastructure
Quand le titulaire est masqué, l'infrastructure reste bavarde : elle est presque toujours au nom d'une personne morale, donc non concernée par le masquage des données personnelles.
- L'adresse IP. Résolvez le domaine, puis interrogez le RDAP du registre régional d'adresses (RIPE NCC pour l'Europe, ARIN pour l'Amérique du Nord) : vous obtenez l'organisation à qui le bloc est attribué et ses contacts techniques et abuse.
- Les serveurs de noms. Les NS pointent souvent vers l'hébergeur, le CDN ou l'agence qui gère le site.
- Les traces techniques. Certificats TLS à validation étendue, journaux de Certificate Transparency, identifiants de mesure d'audience partagés entre plusieurs sites : des indices réels, mais fragiles.
Un hébergeur ne vous communiquera jamais l'identité de son client sur simple demande : il est tenu au secret et ne répond qu'aux autorités compétentes. C'est pourtant lui qui détient les données d'identification. Si c'est votre propre site qui est détourné, traitez d'abord la compromission, puis remontez la piste.
Étape 5 : les voies formelles quand l'identité reste masquée
Pour les extensions génériques, l'ICANN a mis en place le Registration Data Request Service (RDRS), guichet unique pour demander l'accès aux données non publiques. Le bilan de son pilote, publié par l'ICANN le 27 février 2026 et portant sur la période du 28 novembre 2023 au 30 novembre 2025, donne une idée réaliste des chances de succès : plus de 3 700 demandes de divulgation déposées, dont 26 % approuvées, 55 % refusées et 19 % partiellement approuvées ou sans données disponibles ; la propriété intellectuelle pesait 32 % des demandes, les forces de l'ordre 16 %. Le service ne couvre par ailleurs que les bureaux d'enregistrement volontaires, soit 80 acteurs représentant 46 % des domaines sous gestion en fin de période. L'ICANN l'a prolongé en novembre 2025 pour deux ans au maximum, le temps que la communauté arbitre sur un dispositif pérenne.
Le cadre européen évolue aussi. L'article 28 de la directive NIS 2 impose aux registres et aux bureaux d'enregistrement de tenir une base exacte et complète, de publier sans retard les données qui ne sont pas personnelles, et de répondre aux « demandeurs d'accès légitimes » dans un délai maximal de 72 heures. En France, la loi de transposition, dite loi résilience, n'était pas encore promulguée au moment où j'écris ces lignes ; l'ANSSI publie l'état d'avancement de la transposition.
Enfin, la voie judiciaire reste la seule qui contraigne réellement. Une ordonnance sur requête fondée sur l'article 145 du code de procédure civile, ou une plainte pénale, permet d'exiger la communication des données d'identification détenues par l'hébergeur ou le bureau d'enregistrement. C'est long et encadré, mais c'est la seule issue quand l'enjeu est un contentieux.
Les pistes complémentaires
Trois sources méritent encore un détour. Les archives du web conservent les versions antérieures d'un site : une page de mentions légales publiée puis retirée y figure souvent encore. Les bases de propriété industrielle (INPI, EUIPO) relient une marque affichée sur le site à son déposant. Enfin, les profils sociaux et les pages « à propos » livrent des noms qu'un recoupement avec le registre du commerce confirme.
| Source | Personne morale | Personne physique | Délai |
|---|---|---|---|
| RDAP / ICANN Lookup | Souvent le nom et le pays | Données masquées | Immédiat |
| Base Afnic (.fr) | Dénomination et adresse | Non diffusé | Immédiat |
| Mentions légales | Identité complète et immatriculation | Hébergeur seulement si édition non professionnelle | Immédiat |
| RDAP des registres d'adresses IP | Organisation attributaire du bloc | Rarement pertinent | Immédiat |
| Divulgation Afnic ou RDRS | Sans objet le plus souvent | Sur justification de droits | Plusieurs jours à semaines |
| Voie judiciaire | Oui | Oui | Plusieurs semaines ou mois |
Et pour votre propre site ?
Le raisonnement fonctionne dans les deux sens. Si vous éditez un site professionnel, vos mentions légales doivent être exactes et à jour : c'est une obligation, et c'est le premier signal de sérieux que vérifient un prospect ou un partenaire. Si vous publiez à titre personnel, le masquage de vos coordonnées est automatique sur un .fr. Dans tous les cas, vérifiez que le titulaire du domaine est bien votre société et non un prestataire : c'est le point de contrôle le plus utile au moment d'une création ou d'une reprise de site.
Questions fréquentes
Le Whois existe-t-il encore ?
Pour les extensions génériques comme .com ou .org, le protocole Whois a été arrêté le 28 janvier 2025 au profit de RDAP, qui est désormais la source de référence des données d'enregistrement. Les extensions nationales ne dépendent pas de l'ICANN et plusieurs d'entre elles maintiennent encore un service Whois classique en parallèle.
Peut-on connaître le propriétaire d'un .fr détenu par un particulier ?
Non, pas directement : les coordonnées des titulaires personnes physiques ne sont pas diffusées dans la base publique du registre. Il faut passer par une demande de divulgation auprès de l'Afnic, réservée aux titulaires de droits antérieurs et soumise à justificatifs, ou par une procédure judiciaire.
Le masquage des données est-il un anonymat total ?
Non. Les données existent toujours : elles sont collectées et conservées par le bureau d'enregistrement et par le registre, mais elles ne sont plus publiées. Elles restent accessibles aux autorités et, sous conditions, aux demandeurs justifiant d'un intérêt légitime.
Comment savoir qui héberge un site ?
Résolvez le nom de domaine en adresse IP, puis interrogez la base du registre régional d'adresses compétent, RIPE NCC pour l'Europe. Les blocs d'adresses sont attribués à des entreprises, dont le nom et les contacts techniques restent publics ; les serveurs de noms du domaine donnent une seconde indication.
Un site sans mentions légales est-il illégal ?
Pour un éditeur professionnel, oui : la loi pour la confiance dans l'économie numérique impose de publier son identité, son immatriculation et les coordonnées de son hébergeur, sous peine d'un an d'emprisonnement et de 75 000 € d'amende pour une personne physique. Un particulier qui publie à titre non professionnel peut se limiter au nom et à l'adresse de son hébergeur.
Les services de « protection de la vie privée » vendus par les registrars servent-ils encore à quelque chose ?
Leur intérêt s'est réduit, puisque les données personnelles sont déjà masquées par défaut depuis le RGPD. Ces offres gardent une utilité pour les personnes morales, dont les coordonnées restent publiées, mais elles ne protègent pas contre une demande de divulgation ou une réquisition judiciaire.

Il suffit de bloquer l'user agent de l'archive.org pour ne pas laisser la possibilité aux autres de checker l'évolution du domaine.
Tiens, j'étais sur NANTES cette semaine :).
Commentaire très juste... mais c'est quand même rare de voir Archive.org bloqué ; plus courant pour MajesticSEO et autres crawlers de liens.