Passer au contenu principal
Expertise Juridique & Terrain

Expertise numérique

Une méthode documentée, avec un résultat qui dépend du support, de son état et des droits d’accès.

Un téléphone ou un ordinateur peut contenir des messages, journaux système, photos et métadonnées utiles à la compréhension d’un événement. Une capture d’écran n’est pas automatiquement sans valeur, mais elle montre peu de contexte et peut être contestée : il faut donc préserver l’original, noter la date et documenter la manière dont le contenu a été obtenu.

Agréé CNAPS
Secret Pro
Preuves Juridiques
Expertise numérique : préserver, extraire et expliquer les traces
Cadre d'action

Cadre d'Action sur le Terrain

Avant toute extraction, le cabinet vérifie la propriété du support, le consentement ou le fondement autorisant l’accès, puis consigne son état. Selon l’appareil, une collecte logique, une sauvegarde ou une image plus complète peut être possible. Le chiffrement, le verrouillage, les mises à jour, l’effacement sécurisé et la réécriture de la mémoire peuvent toutefois rendre certaines données inaccessibles.

Une empreinte SHA-256 sert à vérifier qu’un fichier comparé ultérieurement est identique au fichier de référence. Elle ne prouve, à elle seule, ni l’auteur, ni la date, ni la véracité du contenu. Le rapport précise donc l’outil et la méthode employés, l’origine des données, les opérations réalisées, les constatations reproductibles et les limites techniques à soumettre au conseil.

Investigation réglementée sous agrément CNAPS n° AUT-064-2125-01-21-20251012287
”
Julien Hoang - Directeur Agence Ikerketa
Expert Référent

Le mot du directeur

"Une donnée n’explique rien toute seule : sa source, son contexte, son mode d’extraction et ses limites doivent pouvoir être décrits."

Julien Hoang Directeur d’Enquêtes • Agrément CNAPS
Méthode & cadre d'action

Préparer une expertise de téléphone ou d’ordinateur

La bonne question n’est pas « pouvez-vous tout récupérer ? », mais « quelles données pourraient répondre à mon besoin, sur quel support et avec quel accès autorisé ? ». Une analyse utile relie les informations recherchées à des sources identifiables.

Décrire le support et les événements

Indiquez le modèle, l’état de fonctionnement, les comptes auxquels vous avez un accès autorisé et les sauvegardes connues. Précisez les dates des suppressions supposées, mises à jour, réinitialisations ou réparations. Ces informations orientent l’évaluation ; elles ne permettent pas de promettre une récupération.

Conserver le contexte d’un message

Une capture isolée ne montre pas toujours l’intégralité d’une conversation, son origine ou la manière dont elle a été obtenue. Préparez les fichiers originaux disponibles et les informations de contexte. Ne modifiez pas les originaux pour ajouter des annotations : utilisez une copie de travail séparée et signalez les transformations déjà réalisées.

Distinguer intégrité, attribution et interprétation

Une empreinte numérique aide à vérifier qu’un fichier comparé n’a pas changé. Elle ne démontre pas à elle seule qui l’a créé, qui utilisait le compte ni si son contenu est vrai. Le rapport doit expliquer les sources et la méthode, puis distinguer les données retrouvées des conclusions qu’elles permettent réellement.

Cas pratique d’application

Une conversation encore disponible dans une sauvegarde

La situation
Vous cherchez un échange ancien dont une capture partielle subsiste.
La démarche
Le cadrage identifie les sources auxquelles vous pouvez légalement accéder : appareil, export ou sauvegarde. Il précise la période et le type de données recherchées avant toute opération.
Ce qu’il faut en retenir
Retrouver un fichier permet d’en examiner le contenu et la provenance disponible. Cela ne garantit pas que toute la conversation sera récupérable ni que l’identité physique de son auteur pourra être établie.

À préparer pour le premier échange

  • Le type de support, son état et la question factuelle à résoudre.
  • Les sauvegardes et exports disponibles, sans communiquer de mot de passe par un formulaire public.
  • Les opérations déjà effectuées et votre échéance de dossier.

Enjeux & Pourquoi nous choisir

L'excellence Ikerketa au service de votre sécurité et de vos intérêts.

1

Données Supprimées à Récupérer

Des messages, photos ou fichiers cruciaux ont été effacés — volontairement ou accidentellement. Chaque manipulation de l’appareil risque d’écraser définitivement les données. Le temps joue contre vous : plus vous attendez, moins les chances de récupération sont élevées. Notre extraction forensique rigoureuse préserve la chaîne de preuves dès la première intervention.

2

Téléphone Pro Compromis par un Logiciel Espion

Une batterie qui se vide ou une hausse de données mobiles ont de nombreuses causes et ne prouvent pas la présence d’un logiciel espion. L’analyse recherche des indicateurs techniques, consigne les anomalies et propose des mesures de réduction du risque. Aucun audit ponctuel ne garantit l’absence absolue d’un programme caché.

3

Preuve Numérique pour une Procédure Judiciaire

Une capture d’écran peut constituer un indice, mais elle restitue rarement l’origine, le contexte et l’intégralité d’un échange. Lorsque cela est utile et autorisé, une extraction documentée conserve davantage d’informations techniques. Le rapport peut être remis à l’avocat ; le juge reste libre d’en apprécier la portée.

Prestations & Solutions Sur Mesure

Plus qu’une simple investigation, une réponse stratégique

Récupération de Données

Évaluer puis extraire les éléments encore accessibles, sans promesse de récupération.
  • Messages et exports disponibles
  • Journaux de localisation présents et autorisés
  • Photos, vidéos et métadonnées encore lisibles

Audit de Compromission

Détecter les logiciels espions sur vos appareils.
  • Scan Spyware (mSpy, FlexiSpy)
  • Analyse de chauffe & batterie
  • Neutralisation de menace

Authenticité de Médias (Deepfake)

Analyser un audio, une vidéo ou une image suspectée de manipulation par IA.
  • Recherche d'artefacts de synthèse (voix, visage)
  • Analyse des métadonnées et de la chaîne de compression
  • Constatations techniques documentées et discutables en justice

Comprendre l’Empreinte Numérique (Hash)

Ce que fait réellement une empreinte SHA-256

Le hachage calcule une empreinte à partir du contenu exact d’un fichier. La moindre modification produit normalement une empreinte différente : on peut ainsi comparer une copie ultérieure au fichier de référence.

  • Ce qu’elle vérifie : le fichier comparé n’a pas changé depuis le calcul de l’empreinte de référence.
  • Ce qu’elle ne vérifie pas : l’identité de l’auteur, la date réelle de création ou la véracité du contenu.
  • Ce qui complète le hash : l’état initial du support, le journal des opérations, la source, l’outil utilisé et l’analyse du contexte.

Exemple simple

Le hash peut montrer que le fichier remis à l’avocat est identique à celui extrait. Il ne peut pas démontrer, sans autres éléments, qui a écrit le message affiché dans ce fichier.

À retenir : l’intégrité technique renforce la traçabilité ; elle ne détermine pas automatiquement la recevabilité ni la force probante, qui sont appréciées dans le contexte du dossier.

Capacités d’Extraction Forensique

Smartphones (iOS & Android)

Les éléments accessibles peuvent inclure messages, historiques d’appels, photos, métadonnées et données d’applications (découvrez notre méthodologie détaillée en encyclopédie Forensic Numérique et notre guide forensic smartphone). Le contenu réellement disponible dépend du modèle, du chiffrement, du code d’accès, des sauvegardes et des politiques de chaque application. Une suppression sur mémoire flash moderne peut être définitive.

Ordinateurs (PC & Mac)

Selon le support et les droits d’accès, l’analyse peut porter sur des fichiers, journaux système, historiques, courriels ou connexions de périphériques. Un disque dur, un SSD chiffré et une clé USB n’appellent pas la même méthode ni les mêmes attentes de récupération.

Cloud & comptes en ligne

Avec l’autorisation appropriée, nous pouvons documenter un export fourni par le service ou le titulaire du compte. Le rapport précise la période, le périmètre, les données absentes et les écarts de synchronisation ; il n’affirme jamais disposer d’une copie intégrale si le fournisseur ne la permet pas.

Analyse d’Authenticité : Deepfakes, Voix Clonées et Images Truquées

Chantage à la fausse vidéo intime, faux ordre de virement par voix clonée, photo retouchée produite dans un divorce : les contenus générés ou manipulés par IA entrent désormais dans les dossiers contentieux. Notre laboratoire d’Anglet procède à une analyse d’authenticité : artefacts de synthèse vocale (discontinuités de fréquences, respirations manquantes), défauts de synchronisation faciale, incohérences d’éclairage, métadonnées et historique de compression du fichier. Deux limites assumées, qui font la crédibilité du rapport : la détection d’un deepfake de qualité reste un exercice probabiliste — nous documentons des constatations techniques, jamais une matérialité objective — et l’analyse porte sur le fichier fourni, dont la provenance doit être établie par ailleurs. Notre fiche deepfake explique ces techniques de manipulation et les réflexes de préservation de la preuve.

Valeur Probante de l’Expertise Forensique

La portée d’un élément numérique dépend de sa source, de son contexte et de la méthode employée :

  • Collecte adaptée au support : selon le modèle, le chiffrement et les accès autorisés, la collecte peut être logique, issue d’une sauvegarde ou plus complète. Une image bit-à-bit n’est pas toujours possible.
  • Traçabilité : l’état initial, les opérations, les outils, les dates et les empreintes disponibles sont consignés. Une capture d’écran peut constituer un indice ; sa portée dépend des autres éléments permettant d’en établir l’origine et le contexte.
  • Limites explicites : le rapport sépare les constatations reproductibles, les interprétations et les données indisponibles. Le juge reste libre d’en apprécier la recevabilité et la force probante.

L’article 145 du CPC peut permettre à un avocat de demander une mesure d’instruction avant un procès ; il ne donne pas à un prestataire privé un droit d’accès aux appareils ou comptes d’un tiers.

Audit de Téléphone : Détection de Logiciels Espions et Stalkerwares

La prolifération des logiciels espions commerciaux (stalkerwares tels que mSpy, FlexiSPY, KidsGuard) dans les contextes de séparation conflictuelle ou de soupçon d’infidélité soulève des enjeux juridiques et techniques critiques. Contrairement aux idées reçues, ces mouchards ne relèvent pas d’une intrusion magique à distance : ils nécessitent un accès physique au terminal et reposent sur un détournement d’autorisations sensibles.

La Matrice des Signaux d'Alerte Prioritaires

Notre protocole d'audit applique une grille d'analyse rigoureuse : un signal isolé (batterie qui chauffe ou données mobiles) n'est jamais suffisant pour conclure ; c’est la convergence de signaux corroborés qui fonde le constat :

  • Services d’accessibilité détournés (Priorité Élevée) : l’autorisation la plus intrusive sur Android, permettant au logiciel malveillant de lire l’écran en continu, d’intercepter la saisie au clavier (keylogger) et de simuler des clics pour s'auto-protéger.
  • Administrateurs de l’appareil actifs (Priorité Élevée) : empêche la désinstallation normale par l'utilisateur et verrouille les droits du système.
  • Accès aux notifications (Priorité Élevée) : permet d’intercepter les SMS de double authentification bancaire et les messages privés avant même qu’ils ne soient lus.
  • Comptes liés et sessions fantômes : synchronisations actives sur WhatsApp Web, Telegram Desktop ou compte Google/Xiaomi Mi à l'insu de la victime.
  • Dossiers résiduels orphelins : traces dans /Android/data/ correspondant à un paquet désinstallé après usage pour maquiller l'espionnage.

Principe de Moindre Intervention & Chaîne de Conservation

Chaque audit respecte scrupuleusement les articles 1353 à 1386-1 du Code civil et l’article L621-1 du CSI :

  1. Mandat écrit préalable : vérification de la qualité de propriétaire ou d'utilisatrice légitime du terminal (facture ou déclaration formelle).
  2. Audit en lecture seule : aucune commande de désinstallation ou de modification logicielle n'est exécutée en phase de constat pour préserver intacte la valeur probatoire de la pièce.
  3. Empreintes cryptographiques SHA-256 : chaque extraction textuelle, liste de paquets (ADB) ou capture d'écran est scellée par son empreinte de hachage unique.
  4. Orientation sécurisée : en cas de danger pour la personne, la priorité bascule immédiatement vers la protection physique de la victime (coordonnées 3919, 116 006, 17) et l'orientation vers le dépôt de plainte pénale.

À quoi ressemble le livrable ?

Un rapport utile permet à un tiers de comprendre le chemin entre le support remis et la conclusion. Il comprend généralement :

  1. Question confiée et autorisation : support concerné, titulaire, objectif et périmètre.
  2. État initial : modèle, version, verrouillage, date de réception et anomalies visibles.
  3. Méthode : type de collecte, outils, opérations effectuées et empreintes calculées lorsque pertinentes.
  4. Constatations : données retrouvées, chronologie, correspondances et divergences.
  5. Limites : périodes absentes, données chiffrées, synchronisations incomplètes et hypothèses non confirmées.

Exemple de formulation

« Le fichier remis à l’avocat possède la même empreinte que le fichier de référence extrait le 12 septembre. Cette concordance établit leur identité technique ; elle ne détermine pas, à elle seule, l’auteur du contenu ni sa date réelle de création. »

MÉTHODE · TRAÇABILITÉ · CADRE LÉGAL

Exemples d’enquêtes expliqués étape par étape

Chaque étude présente la situation initiale, la démarche retenue et l’apport concret du rapport pour le dossier et l’avocat, dans le respect du périmètre propre à chaque mission.

  • Expertise Technique Cas pratique
    Pau (64) 2024

    Harcèlement WhatsApp (Effacé)

    01
    Situation de départ

    Client harcelé par son employeur. Messages supprimés par le manager sur les deux fils.

    02
    Méthode mise en œuvre

    Extraction physique de la base de données SQL. Récupération des messages dans l’espace non alloué.

    03
    Apport concret au dossier

    Des fragments de conversation sont récupérés et replacés dans une chronologie. Le rapport est remis au conseil, qui évalue leur utilité et les contestations possibles.

    Scénario pédagogique : la récupération dépend du modèle, du chiffrement, de l’état de la mémoire et des sauvegardes disponibles.

  • Expertise Technique Dossier anonymisé
    Dax (40) 2026

    Disculpation Alibi GPS

    01
    Situation de départ

    Individu accusé de vol. Prétend être chez lui mais n’a pas de témoin physique.

    02
    Méthode mise en œuvre

    Extraction des journaux de géolocalisation passive du smartphone (Puces Wi-Fi / Bornage).

    03
    Issue documentée

    Des journaux cohérents situent l’appareil près du domicile pendant la période examinée. Le rapport rappelle qu’ils ne prouvent pas, seuls, qui détenait l’appareil.

    Cas anonymisé, affaire traitée en 2026.

  • Expertise Technique Cas pratique
    Biarritz (64) 2026

    Stalkerware (Logiciel Espion)

    01
    Situation de départ

    Conjointe soupçonnant une surveillance (mari connaissant ses conversations privées).

    02
    Méthode mise en œuvre

    Analyse forensic des processus root. Détection d’un tracker caché sous un faux nom système.

    03
    Apport concret au dossier

    Identification du traceur. Dépôt de plainte pénale avec preuve technique du délit.

    Exemple illustratif basé sur des situations types.

  • Méthodologie & Jurisprudence

    Explorer tous nos dossiers documentés

    Consultez l’ensemble de nos cas d’investigation anonymisés et scénarios pratiques en matière commerciale, prud’homale, civile et familiale.

    Consulter le registre complet

    Cabinet IKERKETA · Détective Agréé CNAPS

Expériences Clients & Résultats

Témoignages anonymisés de clients ayant fait appel à nos services au Pays Basque & Landes (prénoms modifiés pour préserver la confidentialité).

Mon client avait effacé des messages compromettants. IKERKETA a extrait les données supprimées du téléphone en copie intégrale et horodatée. La preuve a changé l’issue du procès devant le JAF.

Avocat Divorce

Pau (64)
Anonymisé

Cadre Légal & Garanties : Expertise numérique : préserver, extraire et expliquer les traces

Toute investigation en matière de investigation technique nécessite une rigueur juridique absolue. Notre agence IKERKETA opère sous l’agrément du CNAPS (Conseil National des Activités Privées de Sécurité), qui encadre la moralité et la compétence de ses enquêteurs.

Admissibilité Juridique

Nos rapports d’enquête agréés CNAPS sont rédigés selon les normes de la jurisprudence constante. Ils sont recevables devant les juridictions, sous réserve du respect des principes de proportionnalité et de loyauté dans le recueil de la preuve.

Secret & Confidentialité

Soumis au secret professionnel ( Art 226-13 du Code Pénal ), nous assurons une confidentialité stricte sur l’identité du mandant et la nature des investigations.

Agrément CNAPS

Agence agréée par l'État (CNAPS). Contrôle d'honorabilité et de qualification professionnelle.

Rapport Circonstancié

Photos, heures et constatations précises, sans interprétation subjective.

Respect Légal

Respect de la vie privée et du principe de proportionnalité.

Discrétion Totale

Protocoles de communication sécurisés et anonymat strictement protégé.

Laboratoire Probatoire

Votre preuve est-elle légalement recevable ?

Un élément mal recueilli peut être écarté. Testez la validité de vos éléments (enregistrements, OSINT, filatures) avec notre simulateur fondé sur la jurisprudence la plus récente (Ass. Plén. 2023).

Référentiel jurisprudentiel

Jurisprudence & Preuves Admissibles

Des repères pour comprendre les critères examinés par le juge. Leur application dépend toujours des faits et du mode d'obtention des éléments.

Cour de Cassation

Admissibilité des messages SMS et WhatsApp

Cass. Soc., 9 novembre 2022, n° 21-12.506

Cette décision fournit un repère sur l’examen de messages électroniques dans un litige du travail. Elle ne rend pas tout SMS ou message automatiquement recevable : l’origine, le contexte, le mode d’obtention et le débat contradictoire restent à examiner.

Cour de Cassation

Droit à la preuve vs Respect de la vie privée

Cass. Ass. Plén., 22 décembre 2023, n° 20-20.648

Arrêt de principe majeur admettant qu’un moyen de preuve obtenu de manière illicite ou déloyale puisse être produit en justice s’il est indispensable à l’exercice du droit à la preuve et que l’atteinte est proportionnée au but poursuivi.

Avertissement légal

Ces repères sont généraux et ne remplacent pas l'analyse d'un avocat. Le rapport peut être versé aux débats, mais le juge apprécie au cas par cas sa licéité, sa recevabilité et sa force probante, notamment au regard de la loyauté, de la nécessité et de la proportionnalité des moyens employés.

Du support au rapport : protocole de traçabilité

Chaque phase précise son objectif, ses opérations, son livrable et ses limites techniques.

1
30 à 60 min (non-invasif)

Niveau 1 — Entretien initial & chronologie contextuelle

Formaliser le mandat légal (art. L621-1 CSI), vérifier la propriété légitime du terminal et recueillir l’historique des faits suspects sans manipulation préalable.

Pendant cette étape

  • Vérification de propriété/légitimité, identification IMEI et accord écrit d'audit délimitant le périmètre
  • Reconstitution chronologique : accès physique sans surveillance par un tiers, modifications constatées, fuites d'informations
  • Revue d'inventaire des comptes connus (Google, iCloud, Xiaomi Mi) et des appareils synchronisés

Livrable de la phase

Grille d'entretien initial et fiche d'ouverture de chaîne de conservation

Limite ou condition d’arrêt

Les déclarations et indices comportementaux orientent l'audit mais ne constituent jamais une preuve technique en soi.

2
1 à 2 h (peu intrusif)

Niveau 2 — Vérifications logicielles standard & autorisations

Inspection manuelle et visuelle directe des paramètres du terminal, sans outil externe ni modification, selon le principe de moindre intervention.

Pendant cette étape

  • Contrôle prioritaire des services d'accessibilité activés et des administrateurs d'appareil
  • Audit des autorisations sensibles : accès notifications, superposition d'écran, micros, caméras, localisation permanente
  • Vérification des partages de position (Google Maps, Localiser), des profils/espaces clonés et des sessions actives (WhatsApp Web, Telegram)

Livrable de la phase

Relevé horodaté des réglages suspects et captures d'écran de constatation

Limite ou condition d’arrêt

Un logiciel espion sophistiqué peut dissimuler son icône ou usurper un nom système (calculatrice, service de mise à jour).

3
Demi-journée à 24 h

Niveau 3 — Diagnostic technique approfondi (outils & ADB en lecture seule)

Interrogation avancée du système via Android Debug Bridge (ADB) ou outils spécialisés en lecture stricte, avec calcul systématique d'empreintes SHA-256.

Pendant cette étape

  • Extraction de la liste exhaustive des paquets tiers (adb shell pm list packages -3) et examen des signatures réelles
  • Analyse des permissions effectives (dumpsys package, appops) et services d'accessibilité actifs en arrière-plan
  • Recherche de résidus d'applications désinstallées (/Android/data/) et contrôle des flux réseau suspects (analyse de métadonnées pcap sans déchiffrement tiers)

Livrable de la phase

Exports techniques horodatés scellés par empreinte SHA-256 et journal d'opérations

Limite ou condition d’arrêt

Aucune commande de modification ou désinstallation n'est exécutée en phase de collecte pour ne pas compromettre la recevabilité judiciaire.

4
24 à 48 h

Niveau 4 & Synthèse — Compte-rendu circonstancié ou orientation judiciaire

Rédaction d'un rapport factuel et prudent distinguant constatations, indices et hypothèses, ou bascule vers un expert judiciaire si le seuil d'infraction l'impose.

Pendant cette étape

  • Formulation prudente et contradictoire conforme à la déontologie CNAPS (pas d'affirmation péremptoire)
  • Recommandations de remédiation graduées : gel des preuves, changement de mots de passe sur terminal tiers de confiance
  • Orientation vers laboratoire judiciaire (Cellebrite, imagerie complète) ou dispositifs d'aide (3919, 116 006, 17) en cas de danger

Livrable de la phase

Compte-rendu d'audit technique circonstancié communicable au conseil / avocat

Limite ou condition d’arrêt

Le rapport d'enquête privée documente un état technique ; la qualification pénale et la force probante relèvent souverainement du juge.

À retenir : La méthode exacte est confirmée après examen du support. Le devis précise les appareils, comptes, périodes, livrables et opérations qui ne sont pas inclus.

Méthode d'enquête & points de contrôle

Cadre de mission : Expertise numérique : préserver, extraire et expliquer les traces

Cette grille explique les vérifications effectuées avant, pendant et après une mission. Elle vise à documenter les faits de façon loyale et proportionnée ; elle ne promet ni la découverte d'un élément, ni son admission par un tribunal, ni l'issue d'une procédure.

Ce que le cabinet peut encadrer

La question confiée, les moyens autorisés, la traçabilité des opérations, le budget et la présentation distincte des faits, recoupements et incertitudes.

Ce qui ne peut pas être garanti

La présence d'une preuve, l'identification d'un auteur, l'admission d'une pièce, la décision d'un magistrat ou le remboursement des frais engagés.

01 · REQUÉRANT

Qui peut nous saisir ?

Qualité du demandeur et intérêt légitime

Dirigeant, direction juridique ou RH, représentant habilité et avocat peuvent présenter une situation. Le cabinet vérifie ensuite leur qualité à agir et la finalité précise de la demande.

Art. L621-1 CSI
02 · SITUATION DÉCLENCHANTE

Quelle question faut-il vérifier ?

Partir de faits observables, pas d’une conclusion

Nous reformulons le soupçon en questions factuelles : quels événements doivent être datés, quels liens doivent être vérifiés et quelles hypothèses peuvent être écartées ?

Art. 1353 C. civ.
03 · OBJECTIFS TANGIBLES

Quel résultat serait réellement utile ?

Définir à l’avance la décision que les faits doivent éclairer

L’objectif peut être de confirmer une chronologie, identifier une contradiction, préserver une source ou constater qu’aucun élément suffisant n’a été trouvé. Une mission ne présuppose jamais une faute.

Objectif délimité
04 · MÉTHODOLOGIE

Quels moyens peuvent être envisagés ?

Choisir le moyen le moins intrusif adapté à la question

Analyse documentaire, recherches en sources ouvertes, vérifications de terrain ou constatations techniques sont combinées seulement lorsqu’elles sont nécessaires, autorisées et proportionnées.

Nécessité • proportionnalité
05 · LÉGALITÉ STRICTE

Contrôle de faisabilité

Finalité, licéité, nécessité et proportionnalité

Avant tout déploiement, le cabinet examine la finalité de la demande, l’accès licite aux sources et l’équilibre entre l’enjeu poursuivi et l’atteinte possible aux droits des personnes.

Art. L621-1 CSI • vie privée
06 · DÉONTOLOGIE

Ce que nous excluons

Intrusion, interception, usurpation et provocation

Le mandat n’autorise ni accès à un domicile ou à un compte privé, ni interception de messages, ni pose clandestine de traceur, ni scénario destiné à provoquer artificiellement une faute.

Vie privée • déontologie
07 · PROCESSUS DE MISSION

Comment la mission est-elle découpée ?

Cadrage, collecte, analyse puis restitution

Le cadrage fixe la question et les limites ; la collecte consigne les sources et horaires ; l’analyse distingue faits, recoupements et incertitudes ; la restitution rassemble le tout dans un rapport lisible.

Mandat écrit • règle du cabinet
08 · LIVRABLES

Que recevez-vous ?

Un rapport factuel et ses annexes utiles

Selon la mission : chronologie, constatations contextualisées, sources consultées, fichiers originaux utiles et limites rencontrées. Le rapport sépare ce qui est observé de ce qui reste à confirmer.

Traçabilité • confidentialité
09 · FORCE PROBANTE

Quelle est la portée du rapport ?

Un élément versable aux débats, soumis à l’appréciation du juge

Le rapport peut être communiqué à votre avocat et produit dans une procédure. Le juge demeure libre d’en apprécier la licéité, la recevabilité et la force probante au regard du dossier.

Appréciation du juge
10 · TARIFS & MODALITÉS

Comment le budget est-il encadré ?

Hypothèses, inclusions et extensions écrites

Le devis précise le temps ou le forfait prévu, les déplacements, débours et livrables. Toute extension est soumise à votre accord. Un remboursement au titre de l’article 700 CPC dépend exclusivement de la décision du juge.

Devis écrit • Art. 700 CPC
11 · QUALIFICATION

Quelle décision prend-on après l’échange ?

Intervenir, redéfinir la demande ou refuser la mission

L’échange initial aboutit à une orientation opérationnelle : demande de pièces, proposition chiffrée, recommandation de consulter un avocat ou refus motivé si la mission n’est pas légitime ou réalisable.

Faisabilité opérationnelle
Vous souhaitez évaluer la faisabilité de votre mission d'enquête ?

Premier échange confidentiel. Réponse initiale sous 24h ouvrées, puis cadrage après contrôle de la légitimité et de la faisabilité de la demande.

Faire cadrer ma demande
Déontologie & Cadre Légal

Déontologie : Ce que je refuse de faire

En forensique et en contre-surveillance, la frontière entre l’expertise et le délit est nette. Je travaille exclusivement du bon côté.

Uniquement vos appareils et vos locaux

J’analyse les téléphones, ordinateurs et locaux dont vous êtes propriétaire ou détenteur légitime, avec mandat écrit. Jamais ceux d’un tiers.

Chaîne de preuve documentée

Chaque extraction est tracée (empreintes, horaires, outils et opérations) afin que la méthode puisse être comprise, vérifiée et discutée.

Accès restreint et durée de conservation expliquée

Les accès sont limités aux personnes nécessaires à la mission. Le mandat précise la remise, le stockage, les destinataires et la suppression, sous réserve des obligations de conservation applicables.

Hors limites, quelle que soit la demande

  • Piratage de comptes, de messageries ou de téléphones de tiers
  • Interception de communications (écoutes)
  • Installation de logiciels espions sur l'appareil d'autrui
  • Géolocalisation clandestine hors cadre légal

Si votre besoin réel suppose un acte illégal, je vous le dis immédiatement et je vous oriente vers la voie judiciaire adaptée (requête 145 CPC, plainte, expert judiciaire).

Questions préalables à toute mission

Les questions que l’on n’ose pas toujours poser — traitées franchement, avant que vous décrochiez votre téléphone.

« Est-ce seulement légal de faire appel à un détective ? »

Oui, dans un cadre précis : la profession est réglementée par le Livre VI du Code de la sécurité intérieure, sous contrôle du CNAPS. Une enquête est licite lorsqu’elle repose sur un intérêt légitime, reste proportionnée et se déroule dans l’espace public. Nous refusons toute mission hors de ce cadre — c’est aussi ce qui rend nos rapports produisibles en justice.

« Et si quelqu’un apprend que j’ai fait appel à vous ? »

Le secret professionnel couvre l’existence même de votre dossier (Art. 226-13 du Code pénal). Facturation neutre, échanges chiffrés, aucune donnée revendue ni sous-traitée : la confidentialité n’est pas une option commerciale, c’est une obligation pénalement sanctionnée.

« C’est trop cher pour moi »

Chaque mission est précédée d'un devis préalable et d'un cadrage horaire contractualisé — vous connaissez le plafond avant d'engager le premier euro. En matière civile, le juge peut mettre les frais d'enquête à la charge de la partie adverse (Article 700 du CPC), sous réserve de son appréciation souveraine.

« Ça va prendre des mois »

La majorité des missions se cadrent sous 24 à 48 h et se déroulent sur 3 à 7 jours. Vous recevez un point d’étape à chaque phase et le rapport final est remis à la date convenue dans le mandat.

Forfaits 'Laboratoire Forensic'

Un périmètre, une méthode et des limites définis avant l’analyse

Extraction Logique

Copie des données visibles et accessibles de l’appareil.

Dès 650€
  • SMS / WhatsApp / Photos
  • Timeline d'activité
  • Rapport PDF détaillé
  • Hash d'intégrité
Demander un devis
Populaire

Expertise Forensique

Analyse approfondie selon les accès réellement disponibles ; récupération de données supprimées non garantie.

Dès 1200€
  • Recherche de données supprimées si techniquement possible
  • Analyse Spyware / IOC
  • Audit Métadonnées
  • Rapport Expert Avocat
Demander un devis

Audit PC / Mac

Imagerie et analyse de supports informatiques fixes ou portables.

Sur Devis
  • Image technique lorsque le support le permet
  • Fouille système & Logs
  • Recherche d’indicateurs de copie ou de transfert
  • Historique et cache encore présents
Demander un devis

Le devis confirme le mode de collecte, les supports, les livrables, les frais éventuels et les limites connues avant intervention.

Stratégie & Arbitrage

Détective, Expert Cyber ou Commissaire de Justice : L'Investigation Technique

Dans l'écosystème numérique, la traçabilité des preuves requiert une synergie de compétences.

Capacité d'Enquête
IKERKETA (Détective)

Recoupement de sources ouvertes, d'éléments techniques disponibles et, si nécessaire, d'observations de terrain légalement cadrées.

Huissier de Justice

Constat d'un contenu ou d'un parcours en ligne selon un protocole documenté. L'identification d'un auteur exige souvent d'autres démarches.

Expert Informatique Standard

Analyse technique, sécurisation et conservation des journaux. Les compétences forensic et les habilitations varient selon le prestataire.

Identification de la Menace
IKERKETA (Détective)

Recoupement d'indices numériques et contextuels pour formuler des hypothèses d'attribution. Une adresse IP seule n'identifie pas nécessairement une personne.

Huissier de Justice

Fige l'existence et le contenu visible d'un fait numérique ; la recherche de l'auteur relève généralement d'investigations ou de réquisitions distinctes.

Expert Informatique Standard

Analyse les journaux et artefacts techniques. L'articulation avec une procédure ou une recherche terrain dépend de la mission confiée.

Agrément & Légalité
IKERKETA (Détective)

Activité d'enquête privée exercée sous autorisations CNAPS. Cet encadrement ne valide pas automatiquement chaque méthode ni chaque pièce.

Huissier de Justice

Commissaire de justice, officier public et ministériel. Son procès-verbal décrit ses constatations, dont la portée reste liée au périmètre de l'acte.

Expert Informatique Standard

Compétences et certifications variables. L'absence d'agrément CNAPS ne rend pas, à elle seule, une analyse technique inutilisable.

Utilisation en Justice
IKERKETA (Détective)

Rapport technique et factuel pouvant être versé aux débats. Le juge apprécie notamment l'origine, la loyauté, la proportionnalité et la possibilité de discussion.

Huissier de Justice

Procès-verbal particulièrement adapté pour figer des constatations numériques ponctuelles, sans préjuger de leur interprétation ni de la décision finale.

Expert Informatique Standard

Rapport technique utile s'il explicite le protocole, les sources, les outils et les limites ; ces éléments conditionnent sa discussion contradictoire.

Besoin d'évaluer la méthode utile et ses limites ?

Un premier échange d'orientation de 15 minutes permet de clarifier le besoin. Réponse initiale sous 24 h ouvrées ; aucune recevabilité judiciaire n'est garantie à ce stade.

Réserver mon Diagnostic

Questions Fréquentes

Tout ce que vous devez savoir sur Expertise numérique : préserver, extraire et expliquer les traces

Un réparateur cherche surtout à remettre l’appareil en fonctionnement. Une analyse forensic cherche à préserver l’état initial, consigner chaque opération et interpréter des traces sans dépasser l’accès autorisé. Une image bit-à-bit n’est pas possible sur tous les appareils : selon le modèle et le verrouillage, la collecte peut être logique, issue d’une sauvegarde ou limitée à certains artefacts. Le rapport expose cette méthode et ses limites ; il ne garantit pas l’admission de la pièce par un tribunal.

Parfois. La réponse dépend du modèle, de l’application, des sauvegardes, du chiffrement et des mécanismes d’effacement de la mémoire. Sur certains appareils récents, une donnée supprimée devient rapidement irrécupérable même sans utilisation visible. Évitez de continuer à manipuler l’appareil et demandez d’abord une évaluation de faisabilité, sans promesse de récupération.

L’objectif est de limiter toute modification, mais il faut expliquer la méthode avant d’affirmer qu’elle sera non destructive. Certains appareils imposent un démarrage, une autorisation, l’installation temporaire d’un composant ou une autre interaction susceptible de modifier des journaux système. Ces effets possibles sont évalués, consignés et soumis à votre accord avant l’opération.

C’est souvent impossible sur un appareil récent : une réinitialisation peut supprimer les clés de chiffrement qui rendaient les données lisibles. Une sauvegarde cloud, un ordinateur précédemment synchronisé ou un autre support autorisé peut néanmoins contenir des copies. L’évaluation commence donc par l’écosystème du compte et les sauvegardes disponibles, pas par une promesse de récupération de la mémoire.

Cessez si possible d’utiliser l’appareil, ne lancez ni mise à jour ni outil de nettoyage et ne modifiez pas les comptes liés. N’éteignez ou n’isolez pas l’appareil au hasard : selon son état, cela peut verrouiller des données. Contactez le cabinet pour décrire le modèle, l’état, le code d’accès et la date de l’événement ; la méthode et le délai sont ensuite confirmés au cas par cas.

À titre indicatif sur cette page : Extraction Logique dès 650€, Expertise Forensique dès 1200€, Audit PC / Mac sur devis. Le devis écrit est gratuit, remis sous 24 h, et le montant convenu est contractuel : aucun dépassement sans votre accord préalable. Consultez la grille tarifaire complète.

Oui, si chaque support ou compte est accessible avec l’autorisation appropriée. Le recoupement peut rapprocher des horaires, identifiants et événements, mais les horloges, synchronisations et historiques incomplets créent des écarts. Le rapport signale donc les correspondances confirmées, les divergences et les périodes sans données, plutôt que de promettre une chronologie complète.

La récupération n’est jamais certaine. Elle dépend notamment du type de stockage, du chiffrement, de la commande TRIM, de l’application, des sauvegardes et du temps écoulé. Une première analyse identifie les sources encore accessibles et propose une méthode proportionnée ; le compte rendu précise aussi ce qui n’a pas pu être extrait ou confirmé.

Nous procédons à une analyse d’authenticité : recherche d’anomalies de compression, de discontinuités de fréquences vocales ou de défauts de synchronisation faciale susceptibles de trahir une manipulation (GenAI). La détection d’un deepfake de qualité reste un exercice complexe et évolutif ; nos rapports documentent nos constatations techniques de façon à pouvoir être produits et discutés devant le Tribunal Judiciaire de Bayonne ou de Pau.

Un BSSID peut rapprocher un appareil d’un point d’accès connu, sous réserve de l’horodatage, de la fiabilité du journal et de la localisation de la borne. Il ne prouve pas automatiquement que la personne tenait l’appareil, que la connexion était continue ni que la borne n’a pas été déplacée. C’est un indice technique à recouper avec d’autres éléments.

Parfois. Un écran cassé n’empêche pas toujours une sauvegarde autorisée, tandis qu’une carte mère endommagée ou un chiffrement matériel peut rendre la lecture inexploitable. Les méthodes JTAG, ISP ou chip-off ne sont ni compatibles avec tous les modèles ni pertinentes dans tous les cas. Un diagnostic du support précède donc tout devis et toute intervention.

Le mode Isolement et les versions récentes d’iOS réduisent les interfaces et données accessibles. La faisabilité varie selon le modèle, la version exacte, l’état de verrouillage, le code d’accès, les sauvegardes et les autorisations du titulaire. Le cabinet ne promet aucun contournement : il vérifie d’abord quelles collectes prévues par le système sont possibles et licites, puis documente les données indisponibles.

Cela dépend du service et de ses réglages. Une application peut ne conserver qu’un jeton de session ou un cache partiel, tandis que l’historique principal reste dans le compte en ligne. Avec l’autorisation du titulaire, l’analyse recherche les données locales et les exports disponibles, puis distingue contenu complet, fragments de cache et simples traces d’utilisation.

Elles peuvent fournir un indice d’activité ou de localisation si le modèle, les réglages et la synchronisation ont effectivement enregistré ces données. La précision varie et une montre ne démontre pas, à elle seule, l’identité de la personne qui la portait. L’extraction doit conserver la source, les fuseaux horaires, les éventuelles corrections et les périodes manquantes afin de permettre un recoupement prudent.

Un indice isolé (batterie qui chauffe, consommation 4G) n'est jamais suffisant pour conclure : il doit être corroboré. Notre protocole d'audit Android / iOS analyse méthodiquement les vecteurs réels d'espionnage : services d'accessibilité détournés, droits d'administration d'appareil, accès aux notifications, exemptions de mise en veille et sessions fantômes sur messageries (WhatsApp Web, Telegram). L'interrogation par outil de diagnostic ADB en lecture seule permet de révéler le nom réel du paquet (package name) même si l'application est maquillée sous une fausse icône système.

La désinstallation hâtive détruit instantanément les preuves indispensables au dépôt de plainte : exécutable du malware, certificat, date exacte d'installation et journaux de connexion vers le serveur distant (C2). De plus, certains stalkerwares dotés de privilèges administrateur résistent ou alertent immédiatement la personne surveillante. La bonne pratique consiste à isoler le terminal (mode avion consigné) et à faire dresser un compte-rendu technique circonstancié avec calcul d'empreinte cryptographique SHA-256 avant tout nettoyage.
Engagement

Prêt à passer à l'action ?

Choisissez le mode d'engagement adapté à l'urgence de votre dossier.

Tech Insights

Comprenez les vecteurs de compromission (micros, GPS, cyber) dans nos dossiers techniques.

Dossiers Tech
Recommandé

Diagnostic Tech

Évaluation à distance ou sur site des besoins en détection et cybersécurité.

Diagnostic Préalable

Contre-Mesures

Suspicion de compromission ? Notez les signes observés et évitez les manipulations improvisées avant l’évaluation technique.

Demander une évaluation

Expertise Proximité : Anglet / Bayonne / Biarritz

La remise en main propre à Anglet permet de documenter ensemble l’état du support, les accessoires confiés et l’objectif de l’analyse. Un bordereau retrace ensuite les remises et opérations. Cette proximité réduit certains transports ; elle ne dispense ni du contrôle des accès, ni d’une sauvegarde adaptée, ni de l’examen critique du rapport par votre avocat.

Compétence Judiciaire

Tribunal Judiciaire de Bayonne (Experts Numériques)

Glossaire & Lexique

Comprendre les termes techniques et juridiques essentiels à votre dossier.

Forensic (Informatique Légale)

Def

Méthodes documentées de préservation, d’extraction et d’analyse de données numériques destinées à pouvoir être expliquées et discutées.

Terme métier •

Hash / Hachage Cryptographique

Def

Valeur calculée sur un fichier pour vérifier qu’une copie ultérieure est identique au fichier de référence ; elle ne prouve ni l’auteur ni la véracité du contenu.

Terme métier •

Extraction Physique Bit-à-bit

Def

Copie secteur par secteur lorsqu’elle est techniquement accessible ; elle n’assure pas que les données supprimées soient encore présentes ou déchiffrables.

Terme métier •

Extraction Logique

Def

Copie des fichiers visibles et accessibles par le système d’exploitation de l’appareil.

Terme métier •

Espace Non Alloué

Def

Zone non affectée à un fichier actif, qui peut parfois contenir des fragments ; sur les supports chiffrés ou utilisant TRIM, ces fragments peuvent être absents ou illisibles.

Terme métier •

Sac Faraday

Def

Pochette isolant l’appareil de tout réseau pour empêcher un effacement à distance.

Terme métier •

Logiciel Forensic Mobile

Def

Logiciel spécialisé permettant l’extraction et l’analyse approfondie des données d’un smartphone (messages, logs, données effacées).

Terme métier •

Chaîne de Custode (Chain of Custody)

Def

Journal des remises, personnes, dates et opérations destiné à repérer et expliquer toute manipulation du support ou de ses copies.

Terme métier •

SQLite (Bases de données Mobile)

Def

Format de base de données utilisé par WhatsApp et les SMS pour stocker les communications.

Terme métier •

EXIF (Métadonnées d’image)

Def

Données cachées dans une photo révélant la date, l’heure et les coordonnées GPS de la prise.

Terme métier •

Location Services (Logs GPS)

Def

Historique interne des déplacements enregistré par le système (iOS/Android).

Terme métier •

BSSID (Alibi Wi-Fi)

Def

Identifiant d’un point d’accès Wi-Fi pouvant contribuer à situer un appareil, sous réserve de l’horodatage, de la position de la borne et d’autres recoupements.

Terme métier •

Indicators of Compromise (IOC)

Def

Traces techniques révélant la présence d’un logiciel espion ou d’un piratage.

Terme métier •

Stalkerware / Spyware

Def

Logiciel malveillant installé pour surveiller un proche ou un salarié à son insu.

Terme métier •

Remote Wipe (Effacement à distance)

Def

Commande d’effacement à distance dont le risque doit être évalué avant de décider comment isoler un appareil ; aucune mesure n’est universelle.

Terme métier •

Imagerie de disque dur

Def

Clonage bit-à-bit d’un ordinateur pour analyse sans altération du support original.

Terme métier •

Registre Windows

Def

Analyse système pour tracer les connexions USB et l’activité de l’utilisateur.

Terme métier •

Logs Système (Artefacts)

Def

Journaux d’événements indispensables pour reconstituer une chronologie d’activité (Timeline).

Terme métier •

Déchiffrement (Decryption)

Def

Techniques visant à accéder aux données protégées (BitLocker, FileVault).

Terme métier •

Puce de sécurité (Secure Enclave)

Def

Composant matériel protégeant les clés de chiffrement des derniers iPhones & Mac.

Terme métier •

Air-Gap (Isolement)

Def

Isolement réseau destiné à réduire certains échanges externes ; il limite des risques mais ne garantit pas, à lui seul, la sécurité des données.

Terme métier •

Timeline d’activité

Def

Reconstitution chronologique fusionnant les messages, positions et logs pour visualiser un parcours.

Terme métier •

Force Probante

Def

Poids accordé à un élément dans le dossier. La traçabilité technique peut l’éclairer, mais le juge l’apprécie avec les autres pièces et contestations.

Terme métier •

Analyse de Slack / Teams

Def

Analyse d’exports ou de données accessibles avec autorisation afin de rechercher des événements définis, sans conclure automatiquement à une faute.

Terme métier •

Récupération Cloud (Aspiration)

Def

Collecte d’un export ou de données de compte avec l’autorisation appropriée, dans les limites proposées par le fournisseur du service.

Terme métier •

Image Scellée (Evidence Image)

Def

Format d’image technique pouvant contenir données et métadonnées de contrôle ; sa qualité dépend aussi de la méthode d’acquisition et de sa documentation.

Terme métier •

Registre de navigation

Def

Recherche des historiques et caches encore présents. La navigation privée, l’effacement ou la synchronisation peuvent laisser peu ou pas de traces.

Terme métier •

Audit de compromission

Def

Examen post-incident visant à rechercher des indicateurs connus et à recommander des mesures ; il ne garantit pas l’absence de toute compromission.

Terme métier •

Livre VI du CSI

Def

Cadre légal encadrant les investigations numériques privées en France.

Terme métier •

Rapport circonstancié Ikerketa

Def

Document final décrivant la demande, la source, la méthode, les constatations, les annexes et les limites afin de permettre leur examen contradictoire.

Terme métier •

Dump de RAM

Def

Capture instantanée de la mémoire vive d’un appareil en cours d’exécution, permettant de récupérer des mots de passe temporaires, clés de chiffrement ou connexions réseau actives.

Terme métier •

Anti-Forensic

Def

Techniques utilisées par un suspect pour détruire, obfusquer ou falsifier des traces numériques (chiffrement, effacement sécurisé), que notre audit vise à identifier.

Terme métier •

Explorer
l'Index Complet

+50 Termes Experts

Besoin de lever le doute ?

Votre demande est lue personnellement. Réponse initiale sous 24h ouvrées et échanges traités de façon confidentielle.

Agrément CNAPS Preuves recevables en justice

Julien Hoang

Directeur d’Enquêtes Agréé CNAPS Biarritz & Bayonne

Fondateur et directeur d'Ikerketa. Diplômé de l'Université Panthéon-Assas (Licence professionnelle Sécurité des biens et des personnes, parcours Activité juridique, directeur d'enquêtes privées) et de l'Université Paris-Saclay en Science Politique (Master 2 Politiques de prévention et de sécurité). Expert en enquêtes familiales, concurrence déloyale et cyber-investigations au Pays Basque depuis 2017. Spécialiste des enquêtes transfrontalières Espagne-France.

Détective Privé Agréé CNAPS Master Paris-Saclay Diplômé Panthéon-Assas