Scrolller agrège des contenus visuels provenant de Reddit, avec une orientation fortement marquée vers la pornographie. Beaucoup d’utilisateurs pensent que consulter ce site sans publier ni commenter les protège. La réalité technique raconte autre chose : chaque connexion à Scrolller crée un pont entre vos données et Reddit, même en mode passif.
Pont technique Scrolller-Reddit : les données transmises dès la connexion
Scrolller utilise l’authentification via OAuth Reddit. Concrètement, dès qu’un utilisateur se connecte, plusieurs catégories de données transitent entre les deux plateformes, sans qu’aucune publication ne soit nécessaire.
| Donnée transmise | Via Scrolller seul (sans compte) | Via connexion OAuth Reddit |
|---|---|---|
| Adresse IP | Oui | Oui |
| Pseudonyme Reddit | Non | Oui |
| Adresse e-mail associée au compte Reddit | Non | Oui |
| Avatar et préférences de profil | Non | Oui |
| Métadonnées de connexion (appareil, heure, localisation approximative) | Partiellement | Oui |
| Historique de navigation Scrolller | Cookies locaux | Potentiellement croisé avec le profil Reddit |
Le problème ne réside pas dans l’une ou l’autre de ces données prises isolément. C’est leur croisement qui devient risqué. Un pseudonyme Reddit, associé à une adresse e-mail utilisée aussi sur LinkedIn ou un forum professionnel, suffit à relier une activité sur un site NSFW à une identité réelle.

Réutilisation d’identifiants : l’erreur la plus courante sur Scrolller
La première faille de vie privée n’est pas technique, elle est comportementale. Réutiliser le même pseudo ou le même e-mail sur Scrolller et sur d’autres plateformes revient à laisser une trace directe entre une activité NSFW et un profil public.
Trois scénarios fréquents illustrent cette exposition :
- Un utilisateur crée son compte Reddit avec l’adresse e-mail de son compte Google principal, celui-là même qui alimente son profil YouTube, ses avis Google Maps et son Drive professionnel. La connexion à Scrolller via ce compte Reddit lie mécaniquement ces univers.
- Le pseudonyme Reddit est identique à celui utilisé sur Twitter, Discord ou un forum spécialisé. Une simple recherche par pseudo suffit à recouper les profils.
- Le mot de passe Reddit est réutilisé sur d’autres services. En cas de fuite de données sur l’un d’entre eux, l’accès au compte Reddit (et donc à l’historique Scrolller) devient trivial.
Aucune de ces erreurs ne nécessite de publier quoi que ce soit. La simple authentification expose l’utilisateur passif autant que l’utilisateur actif.
Cookies, traceurs et absence de transparence RGPD sur Scrolller
Scrolller ne propose pas de bandeau de consentement aux cookies conforme aux standards européens. L’absence de mention détaillée des transferts de données vers des pays tiers (notamment les États-Unis) place les utilisateurs européens dans une zone grise juridique.
Plusieurs mécanismes de collecte fonctionnent en arrière-plan sans action explicite de l’utilisateur :
- Les cookies tiers déposés par des régies publicitaires tracent la navigation au-delà de Scrolller, alimentant des profils publicitaires qui incluent la visite d’un site à contenu adulte.
- Les pixels de suivi intégrés aux pages permettent de corréler une session Scrolller avec d’autres sessions sur des sites partenaires.
- L’absence de clauses contractuelles types (CCT) ou de règles d’entreprise contraignantes (BCR) documentées signifie que rien ne garantit la protection des données une fois transférées hors de l’UE.
La CNIL rappelle régulièrement que le simple fait qu’un site soit accessible depuis la France ne signifie pas qu’il respecte le RGPD. En revanche, un utilisateur européen conserve théoriquement ses droits d’accès et de suppression, même si les obtenir auprès de Scrolller relève du parcours d’obstacles.
Navigation privée : une fausse solution
Ouvrir Scrolller en navigation privée empêche le stockage local des cookies à la fermeture du navigateur. Cette précaution ne masque ni l’adresse IP, ni les données transmises via OAuth si l’utilisateur se connecte à son compte Reddit pendant la session.
La navigation privée protège des traces locales, pas des traces serveur. Le fournisseur d’accès à internet, Reddit et Scrolller conservent chacun leurs propres journaux de connexion.
Mesures concrètes pour limiter l’exposition sur Scrolller
Réduire les risques demande d’agir sur plusieurs niveaux simultanément. La suppression d’un seul vecteur d’exposition laisse les autres intacts.
Cloisonner l’identité numérique
Créer un compte Reddit dédié, avec une adresse e-mail jetable sans lien avec l’identité civile, coupe le pont entre Scrolller et les autres services en ligne. Ce compte ne doit partager ni pseudo, ni avatar, ni mot de passe avec un autre profil.
Bloquer les traceurs côté navigateur
Un bloqueur de traceurs (uBlock Origin, par exemple) combiné à un VPN empêche la corrélation entre l’adresse IP réelle et l’activité Scrolller. Sans VPN, l’adresse IP identifie le foyer de connexion avec une précision suffisante pour un recoupement géographique.
Vérifier les autorisations OAuth
Les paramètres de compte Reddit permettent de lister les applications tierces autorisées. Révoquer l’accès de Scrolller après chaque session coupe la transmission continue de métadonnées entre les deux plateformes.
La plupart des utilisateurs de Scrolller ne publient rien et estiment donc ne prendre aucun risque. Les mécanismes d’authentification croisée, les cookies tiers et l’absence de conformité RGPD documentée racontent une histoire différente. Sur Scrolller, la consommation passive génère autant de données que la participation active.

