Vérification d’âge anonyme : ce qu’elle recouvre vraiment et comment la déployer

Publié le 11 septembre 2026

La vérification d’âge anonyme, ou anonymage, désigne un contrôle qui prouve qu’un internaute a l’âge requis sans que le site apprenne qui il est, et sans que le vérificateur apprenne quel site il consulte. C’est cette double cécité, appelée double anonymat, qui distingue une solution conforme d’un simple contrôle d’identité déguisé. Concrètement, elle se déploie en quelques jours sur un tunnel existant, à condition de choisir la bonne architecture dès le départ.

Ce que recouvre réellement la vérification d’âge anonyme

Trois acteurs interviennent dans une opération d’anonymage : l’utilisateur, le service qui doit contrôler l’âge (site, billetterie, borne, application), et un tiers vérificateur indépendant. L’architecture n’a d’intérêt que si l’information circule en morceaux inutilisables séparément.

Le double anonymat, en clair

Le tiers vérificateur voit une pièce d’identité, un compte bancaire ou un abonnement mobile, et en déduit une seule chose : majeur, ou plus de 18 ans, ou plus de 15 ans. Il ne sait pas pour quel service il travaille. Le service, lui, reçoit une preuve cryptographique valide, à usage unique ou à durée limitée, et ne reçoit ni nom, ni date de naissance, ni numéro de document. Aucune des deux parties ne peut, seule ou avec l’autre, reconstituer un profil de consultation.

Ce que l’anonymage n’est pas

  • Ce n’est pas une case à cocher «  je certifie avoir 18 ans  ». Ce dispositif n’a plus aucune valeur juridique en France.
  • Ce n’est pas un KYC. Un parcours de connaissance client identifie une personne et conserve des preuves. L’anonymage fait exactement l’inverse : il détruit le lien entre l’attribut et la personne.
  • Ce n’est pas une carte bancaire. Elle est détenue par des mineurs, elle est partageable, et elle transforme un contrôle d’âge en donnée de paiement liée à un contenu.
  • Ce n’est pas un selfie stocké. Conserver des images faciales, c’est créer une base biométrique, donc une donnée sensible au sens du RGPD, et une cible.

Le cadre qui rend l’anonymat obligatoire, pas optionnel

La loi SREN de 2024 a confié à l’Arcom le pouvoir d’édicter un référentiel technique opposable aux services diffusant du contenu pornographique, et de bloquer les sites non conformes. Ce référentiel ne se contente pas d’exiger un contrôle d’âge : il impose que ce contrôle repose sur un tiers indépendant et sur le principe de double anonymat. Autrement dit, un éditeur qui collecterait lui-même les pièces d’identité de ses visiteurs serait en infraction alors même qu’il vérifie l’âge.

Le RGPD dit la même chose par un autre chemin. Le principe de minimisation interdit de collecter plus que nécessaire : si l’attribut utile est «  majeur  », l’identité complète est une donnée excédentaire. La CNIL (cnil.fr) a d’ailleurs été explicite de longue date sur le risque de traçage induit par les solutions de vérification d’âge centralisées. Le règlement européen sur les services numériques ajoute une obligation de mesures proportionnées de protection des mineurs pour l’ensemble des plateformes accessibles à des mineurs, bien au-delà du seul contenu adulte. Le référentiel et les décisions de mise en demeure sont publiés par l’Arcom (arcom.fr).

Conclusion opérationnelle pour un DSI : la conformité ne se joue plus sur la question «  vérifiez-vous l’âge ?  » mais sur «  que reste-t-il dans vos journaux après la vérification ?  ».

Les méthodes de preuve d’âge et ce qu’elles valent

  • Estimation faciale. Rapide et sans document, mais imprécise près du seuil des 18 ans. Utilisable en première ligne, avec une méthode de repli obligatoire pour les cas incertains, et à condition que l’image ne soit ni transmise ni conservée.
  • Vérification documentaire par tiers. Robuste, mais elle n’est acceptable que si le document reste chez le vérificateur, jamais chez l’éditeur, et qu’il est effacé après extraction de l’attribut d’âge.
  • Attestation par un tiers déjà détenteur de l’information : banque, opérateur mobile, fournisseur d’accès. Excellente expérience utilisateur, couverture partielle selon les publics.
  • Portefeuille d’identité numérique. Le futur portefeuille européen et les attestations d’attributs vérifiables permettront une divulgation sélective native. C’est la trajectoire à anticiper dans votre architecture, pas encore le socle unique de votre conformité.

Aucune méthode n’est universelle. Une implémentation sérieuse en propose au moins deux et laisse le choix à l’utilisateur : c’est aussi ce qui fait la différence entre un taux de conversion acceptable et un abandon massif au seuil du contrôle.

Déployer l’anonymage en six étapes

  • 1. Cartographier les points de contrôle. Création de compte, accès à un contenu, achat, entrée en salle, borne physique. Chaque point n’appelle pas le même niveau de friction.
  • 2. Définir l’attribut minimal. Majeur oui/non, seuil 15 ans, seuil 21 ans pour certains marchés. Jamais la date de naissance exacte si le seuil suffit.
  • 3. Choisir un tiers vérificateur indépendant dont l’architecture garantit qu’il ignore le service demandeur. Exigez la preuve technique, pas la promesse contractuelle.
  • 4. Intégrer par API ou redirection. Une redirection vers un parcours hébergé se branche en quelques jours ; une intégration native demande davantage de travail côté front, pour une expérience sans rupture de marque.
  • 5. Décider de la durée de validité de la preuve. Jeton à usage unique, session, ou preuve rejouable sur l’appareil : c’est l’arbitrage central entre friction et sécurité.
  • 6. Documenter et journaliser sans identifier. Conservez la preuve qu’un contrôle a eu lieu, son horodatage et sa méthode. Jamais la personne derrière.

Les pièges qui coûtent cher

Le premier est le journal applicatif : une adresse IP, un identifiant de session et un horodatage suffisent à recorréler une preuve prétendument anonyme. Le deuxième est le prestataire qui vérifie l’âge pour des centaines de sites et voit lequel appelle son API : il détient alors la carte des consultations de vos utilisateurs. Le troisième est la sous-traitance hors Union européenne, qui rouvre la question des transferts de données au moment précis où vous cherchiez à en collecter le moins possible. Le quatrième, plus insidieux, est le contrôle unique à l’inscription : un compte vérifié une fois puis partagé ne protège plus aucun mineur.

Ce que GreenBadg change dans l’équation

IDxLAB a construit GreenBadg autour d’un principe simple : aucune donnée d’identité ne doit exister quelque part «  au cas où  ». La preuve d’âge est produite, transmise, consommée, puis elle n’a plus de support. L’éditeur reçoit une réponse binaire opposable, le vérificateur ne connaît pas la destination, et il n’existe aucune base centrale à voler. Cette approche a été éprouvée avec des acteurs exigeants du contenu adulte, dont le groupe Dorcel, où la conformité au référentiel de l’Arcom devait être obtenue sans détruire la conversion, et déclinée sur des usages phygitaux où le contrôle a lieu à l’entrée d’un lieu, pas derrière un écran.

Le studio est ancré dans l’écosystème French Tech Aix-Marseille, ce qui compte moins comme label que comme réseau opérationnel : juristes, hébergeurs souverains et opérateurs d’événements réunis autour des mêmes contraintes réglementaires.

FAQ

Quelle différence entre vérification d’âge et vérification d’identité ?

La vérification d’identité établit qui vous êtes et conserve des preuves. La vérification d’âge anonyme établit un seul attribut, «  au-dessus du seuil  » ou non, et ne conserve rien de nominatif. Utiliser un KYC pour contrôler un âge est disproportionné au sens du RGPD.

Le double anonymat est-il vraiment obligatoire en France ?

Pour les services diffusant du contenu pornographique, le référentiel technique édicté par l’Arcom en application de la loi SREN impose le recours à un tiers indépendant et le respect du double anonymat. Pour les autres plateformes, l’obligation découle du principe de minimisation du RGPD et des exigences de protection des mineurs du règlement sur les services numériques.

Un selfie ou une estimation faciale suffisent-ils ?

Pas seuls. L’estimation faciale est fiable loin du seuil, incertaine à proximité des 18 ans. Elle doit être associée à une méthode de repli, s’exécuter sans conservation d’image, et ne jamais produire de gabarit biométrique stocké.

Combien de temps prend l’intégration ?

Un parcours par redirection hébergée s’intègre en quelques jours sur un tunnel existant. Une intégration native par API, avec gestion fine de la durée de validité des preuves et des points de contrôle multiples, se compte en semaines. Le vrai délai se situe presque toujours du côté des arbitrages internes, pas du code.

Que se passe-t-il si l’utilisateur change d’appareil ?

Une preuve liée à l’appareil devra être régénérée : c’est le prix de l’absence de compte central. Ce nouveau passage doit rester court, quelques secondes, sinon la friction se paie en abandons. C’est précisément le paramètre à travailler avant la mise en production.