
Blackout — Le dépôt officiel public FAFO de Blackout.

"Vous pouvez bloquer le chercheur. Vous ne pouvez pas bloquer les preuves."
Le 25 novembre 2025, le PDG de ZoomInfo, Henry Schuck, a publié une démonstration produit de GTM Studio sur LinkedIn — leur plateforme alimentée par l'IA qui « identifie les visites de sites web au niveau de la personne ».
Un chercheur en sécurité a analysé la page d'accueil de GTM Studio et documenté une infrastructure de suivi extensive avant consentement. Les résultats ont été publiés en commentaire sur le post LinkedIn du PDG.
En quelques minutes, le chercheur a été bloqué.
Aucune correction. Aucune clarification. Juste le silence.
Ce dossier de preuves garantit que les conclusions ne peuvent pas être supprimées.
| Conclusion | Preuve |
|---|---|
| Plus de 50 requêtes de suivi avant consentement | La capture réseau montre que le suivi se déclenche avant le chargement de la bannière de consentement |
| Biométrie Sardine.ai activée | enableBiometrics: true dans la configuration décodée |
| Empreinte numérique PerimeterX | Le collecteur se déclenche à la requête n°79 (pré-consentement) |
| Empreinte DNS active | enableDNS: true dans la configuration Sardine |
| 118 domaines de suivi uniques | Contactés lors du chargement d'une seule page |
| Empreinte de session | L'API de détection de fraude crée une session avant consentement |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
Cette configuration a été décodée à partir d'une charge utile encodée en base64 dans l'URL de l'iframe du collecteur.
Traduction :
ZoomInfo commercialise GTM Studio comme un outil pour « identifier les visites de sites web au niveau de la personne ».
Pourtant, sur leur propre page d'accueil de ce produit, ils déploient :
Même le fournisseur d'identification des visiteurs ne fait pas confiance à son propre produit pour l'identification des visiteurs.
Vous n'êtes pas un avocat spécialisé en protection des données. Vous essayez d'atteindre vos objectifs de pipeline. Alors pourquoi devriez-vous vous en soucier ?
Chaque dollar dépensé auprès de fournisseurs ayant un suivi pré-consentement documenté est un dollar potentiellement dépensé pour une future responsabilité juridique. Lorsque des recours collectifs émergeront dans cet espace, « nous ne savions pas » n'est souvent pas accepté comme défense — cela peut être qualifié de négligence.
La question à considérer : ces données pourraient-elles devenir exploitables dans le cadre d'un litige ?
Les données collectées sans consentement approprié peuvent ne pas être légalement traitables. Cela pourrait signifier :
Cela mérite d'être évalué avec votre équipe juridique.
Les personnes suivies sans consentement ? Ce sont les mêmes personnes que vous essayez de convertir. Lorsqu'elles le découvriront (et la prévalence de ces pratiques est de plus en plus publique), vous pourriez non seulement perdre une affaire, mais aussi créer un adversaire ayant un intérêt juridique.
Chaque visiteur est un plaignant potentiel. Chaque page vue est une preuve potentielle.
RGPD Article 26. CCPA 1798.100. Vos contrats peuvent dire « le fournisseur garantit la conformité ». Les tribunaux ont constaté une responsabilité conjointe malgré tout. Lorsque les pratiques d'un fournisseur deviennent publiques, votre équipe juridique demandera : « Qui a approuvé ce fournisseur ? »
Cette réponse est découverte.
Imaginez perdre une affaire entreprise parce que l'équipe de sécurité du prospect a recherché votre stack martech. Imaginez la question de l'appel d'offres : « Utilisez-vous des fournisseurs ayant un suivi pré-consentement documenté ? »
Vos choix de fournisseurs sont découverts. Choisissez en conséquence.
Le marketing a fonctionné en mode « bouger vite, demander pardon » pendant 15 ans. Cette ère touche à sa fin.
L'infrastructure de suivi qui alimentait le playbook « croissance à tout prix » est désormais :
Vous pouvez soit :
Les fournisseurs ne vous protégeront pas. Vos contrats ne vous protégeront pas. Seuls vos choix le feront.
zoominfo-gtm-studio/
├── FINDINGS.md # Analyse technique complète
├── TIMELINE.md # Séquence : post du PDG → commentaire → blocage
├── code/
│ ├── sardine-config.json # Configuration biométrique décodée
│ ├── perimeterx.md # Détails de l'infrastructure PerimeterX
│ └── tracking-sequence.md # Chronologie complète des requêtes
├── methodology/
│ └── how-we-tested.md # Instructions de reproduction
└── legal/
├── gdpr-analysis.md # Analyse de la réglementation UE
├── ccpa-analysis.md # Analyse de la loi californienne sur la vie privée
└── cipa-exposure.md # Analyse de l'exposition à l'écoute clandestine en Californie
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — Empreinte numérique PerimeterX*.d.sardine.ai/bg.png — Biométrie comportementale Sardinegw-app.zoominfo.com/gw/ziapi/fraud-detection — Empreinte de session
Lorsqu'on lui a présenté des preuves documentées de :
Le PDG d'une société cotée en bourse a choisi de :
ZoomInfo n'a pas répondu aux demandes de commentaires sur ces conclusions.
CECI N'EST PAS UN CONSEIL JURIDIQUE.
Les informations contenues dans ce dossier de preuves sont fournies à des fins d'information et d'éducation uniquement. Rien dans ce document ne constitue un conseil juridique, et aucune relation avocat-client n'est créée en accédant, en lisant ou en utilisant ces informations.
Vous devriez consulter un avocat qualifié habilité dans votre juridiction avant de prendre toute mesure basée sur les informations présentées ici. Le droit de la protection des données est complexe, varie selon la juridiction et est susceptible d'être modifié. Ce qui peut constituer une violation dans une juridiction peut ne pas s'appliquer dans une autre.
Blackout n'est pas un cabinet d'avocats. Nous sommes des chercheurs en sécurité documentant des conclusions techniques. Nous ne faisons aucune déclaration ni garantie concernant :
Toutes les conclusions sont basées sur un comportement observable publiquement au moment des tests. Les captures réseau, les configurations décodées et les chronologies des requêtes représentent un instantané à un moment donné. Les fournisseurs peuvent modifier leurs pratiques après publication.
Si vous pensez avoir été affecté par des pratiques de suivi ou de surveillance avant consentement, consultez un avocat spécialisé dans la protection des données ou contactez votre autorité locale de protection des données. Ne vous fiez pas uniquement à ce document pour évaluer vos droits ou recours juridiques.
En accédant à ce dossier de preuves, vous reconnaissez avoir lu et compris cet avertissement.
Ce dossier de preuves est publié dans l'intérêt public.
L'infrastructure de suivi des fournisseurs doit être transparente et vérifiable, pas supprimée lorsqu'elle est documentée.
Publié par : Blackout Research
Date : 25 novembre 2025
Analyses médico-légales gratuites. 100 domaines. 24 heures.
Découvrez ce que VOS fournisseurs font réellement.
"Vous pouvez bloquer le chercheur.
Vous ne pouvez pas bloquer les preuves."