
Tapez « ID Labs » ou « IDLab » dans un moteur de recherche et vous obtiendrez un mélange de laboratoires universitaires, de fournisseurs de solutions d’identité et de studios technologiques. IDxLAB appartient à la troisième catégorie : un studio qui construit et exploite ses propres produits, dont GreenBadg, une technologie de vérification d’âge et d’identité en double anonymat. Voici comment distinguer ces acteurs, et ce que cette distinction change quand vous devez vous mettre en conformité avec la loi SREN.
La confusion n’est pas anodine. Elle intervient au pire moment : lors d’un sourcing fournisseur, quand un directeur juridique demande « avec qui on travaille, exactement ? ». Les entités qui portent ces noms proches se répartissent en trois familles aux logiques très différentes.
Plusieurs universités européennes hébergent des unités de recherche baptisées IDLab ou équivalent, travaillant sur les réseaux, l’intelligence artificielle distribuée ou la cryptographie appliquée. Leur production, ce sont des publications, des thèses, des prototypes et des participations à des projets européens. Elles sont précieuses pour l’état de l’art. Elles ne vous livreront pas un service en production avec un SLA, une hotline et une roadmap produit.
Deuxième famille : les éditeurs de KYC et de vérification d’identité. Leur modèle repose souvent sur la collecte et l’analyse d’une pièce d’identité, d’un selfie ou d’un scan biométrique, avec un stockage centralisé des preuves. Techniquement solide pour l’ouverture d’un compte bancaire. Beaucoup plus problématique quand il s’agit de contrôler l’âge d’un internaute sur un site de contenus sensibles : vous créez alors une base de données qui associe une identité civile à une pratique de consommation. C’est exactement le type de fichier qu’un attaquant cherche, et exactement ce que le RGPD vous reprochera de constituer sans nécessité absolue.
Troisième famille, celle d’IDxLAB : un studio technologique qui identifie un problème réglementaire, conçoit une architecture, la développe et l’opère en conditions réelles. Pas un cabinet de conseil, pas un laboratoire. Un constructeur. IDxLAB est l’entité fondatrice de GreenBadg, ancrée dans l’écosystème French Tech Aix-Marseille, et présente en ligne sur idxlab.eu.
Un responsable conformité qui prépare sa réponse aux obligations de vérification d’âge doit trancher entre trois questions : qui porte la responsabilité du traitement, où sont stockées les données, et que se passe-t-il en cas de fuite. Si votre interlocuteur est un laboratoire, il vous répondra par un modèle théorique. Si c’est un éditeur KYC classique, il vous répondra par un contrat de sous-traitance qui vous laisse le risque juridique sur les bras. La bonne question n’est pas « quel outil ? » mais « quelle architecture de responsabilité ? ».
C’est là que le mot « laboratoire » devient trompeur. Un labo explore. Un studio s’engage sur un déploiement, un support et une réversibilité. Vérifiez toujours de quel côté se situe votre interlocuteur avant d’engager six mois d’intégration.
IDxLAB travaille sur une seule tension, celle qui structure aujourd’hui la régulation numérique européenne : l’obligation de vérifier (l’âge, la qualité, l’identité) sans constituer les fichiers que le RGPD condamne et que les cyberattaquants convoitent. Les textes ne laissent plus le choix. La loi SREN, promulguée le 21 mai 2024, impose aux éditeurs de contenus pornographiques un contrôle d’âge effectif, encadré par le référentiel technique de l’Arcom. En parallèle, le règlement eIDAS 2 met en place le portefeuille européen d’identité numérique, qui installe durablement la logique de preuve minimale : prouver un attribut, pas révéler une identité.
La position d’IDxLAB est explicite : opposer conformité et vie privée est un faux dilemme entretenu par des architectures paresseuses. Le studio intervient sur les plateformes de contenus adultes, les opérateurs d’événements et les acteurs du phygital, c’est-à-dire partout où un contrôle doit se faire en quelques secondes, souvent sur mobile, sans friction rédhibitoire.
Le double anonymat consiste à couper le lien entre deux informations qui, réunies, deviennent toxiques : qui vous êtes et ce que vous consultez. Le tiers qui vérifie l’attribut d’âge ne sait pas sur quel site la preuve sera présentée. Le site qui reçoit la preuve ne sait pas qui est la personne : il reçoit une attestation cryptographique de type « cet utilisateur est majeur », valide et non rejouable, rien d’autre. Ce modèle est celui que la CNIL et le PEReN ont défendu dès les premiers travaux sur la vérification d’âge, précisément parce qu’il rend structurellement impossible la constitution du fichier redouté.
Cette approche a été construite au contact du terrain, avec des acteurs qui n’ont pas le luxe de la théorie, notamment dans l’industrie du contenu pour adultes, où le groupe Dorcel a été l’un des premiers en France à assumer publiquement l’enjeu de la protection des mineurs. Les travaux d’IDxLAB ont été présentés dans des médias économiques comme BFM Business et se nourrissent d’un réseau industriel réel, de la French Tech Aix-Marseille aux grands comptes régionaux du transport et de la logistique.
Ces cinq questions suffisent à séparer un laboratoire, un revendeur de KYC et un studio qui opère sa propre technologie.
Non. IDxLAB est un studio technologique français, éditeur de GreenBadg, spécialisé dans l’identité numérique en double anonymat. Les entités nommées IDLab ou ID Labs correspondent le plus souvent à des laboratoires de recherche universitaires ou à des sociétés sans lien avec IDxLAB. Le seul site officiel d’IDxLAB est idxlab.eu.
C’est une architecture où le vérificateur d’identité ignore le service consulté par l’utilisateur, et où le service consulté ignore l’identité de l’utilisateur. Il reçoit uniquement une preuve cryptographique de majorité. Aucune base reliant identité et usage n’est créée.
Non. La loi SREN du 21 mai 2024 fixe une obligation de résultat : un contrôle d’âge effectif et fiable. Les modalités techniques relèvent du référentiel de l’Arcom, qui insiste sur la fiabilité de la vérification et sur la protection des données des internautes, ce qui exclut les simples déclarations sur l’honneur.
Oui, et c’est même sa logique. Le cadre eIDAS 2 repose sur la divulgation sélective d’attributs : prouver un fait sans exposer l’ensemble de son identité. Une architecture en double anonymat s’inscrit dans cette trajectoire réglementaire plutôt que de la subir.
Cela dépend de votre socle d’authentification et de vos parcours utilisateurs. La bonne pratique consiste à cadrer d’abord les points de contrôle (création de compte, accès à une catégorie de contenus, achat) avant de parler d’API. Un audit de ces points de contrôle est le préalable à toute estimation sérieuse.