Anonymage : ce que le terme promet et comment vérifier qu’une solution le tient vraiment

Publié le 23 septembre 2026

« Anonymage » est un mot-valise, contraction d’anonymat et de vérification d’âge, apparu dans le sillage de la loi SREN et des travaux de la CNIL sur la vérification d’âge respectueuse de la vie privée. Il n’a aucune définition normative : aucun texte, aucun référentiel, aucune norme ne l’encadre. Résultat, il désigne aujourd’hui aussi bien une architecture réellement cloisonnée qu’un simple habillage marketing posé sur une solution qui, techniquement, sait exactement qui a consulté quoi.

Pour un dirigeant, un DSI ou un responsable conformité, la question utile n’est donc pas « est-ce de l’anonymage ? » mais « qui, dans cette chaîne, peut reconstituer le lien entre une identité et une consultation ? ». Voici comment le vérifier.

D’où vient le terme et ce qu’il désigne

Le besoin est né d’une contrainte réglementaire simple. La loi SREN de 2024 impose aux éditeurs de contenus à caractère pornographique de vérifier effectivement l’âge de leurs utilisateurs, et l’Arcom a publié un référentiel technique qui précise les exigences attendues, dont le principe de double anonymat. Le Digital Services Act, de son côté, pousse les grandes plateformes à protéger les mineurs sans transformer leur audience en base de données identifiée.

Deux obligations qui semblent contradictoires : prouver l’âge, donc traiter une donnée d’identité, et ne pas constituer de fichier de consultation, donc ne rien conserver d’identifiant. « Anonymage » est le mot qui a émergé pour nommer la sortie de cette contradiction. Le mot est utile. Ce qu’il recouvre l’est beaucoup moins tant qu’on n’a pas ouvert le capot.

Ce que le terme masque le plus souvent

Confondre pseudonymat et anonymat

Un identifiant technique stable, un token réutilisable, un hash de numéro de téléphone : ce sont des pseudonymes, pas de l’anonymat. Le RGPD est explicite sur ce point, une donnée pseudonymisée reste une donnée personnelle. Si le même jeton revient à chaque visite, l’historique de consultation d’une personne se reconstitue, même sans son nom.

Un anonymat qui ne vaut que d’un seul côté

Beaucoup de solutions rendent l’utilisateur anonyme aux yeux du site, ce qui est le plus facile, tout en laissant le fournisseur d’identité voir précisément quel service a été appelé, à quelle heure, pour quel compte. Le fichier n’a pas disparu : il a changé de propriétaire. Pour un éditeur de contenus adultes ou un opérateur d’événements, c’est un transfert de risque, pas une réduction du risque.

Les métadonnées qui trahissent tout

Adresse IP, empreinte de navigateur, horodatage à la seconde, logs de facturation à l’appel : la corrélation se fait sur des données que personne n’appelle « identité ». Une architecture peut être parfaitement cloisonnée sur le papier et fuir par ses journaux techniques.

« Nous ne conservons rien » sans preuve vérifiable

Une promesse de non-conservation qui ne repose sur aucune contrainte cryptographique repose sur la bonne volonté de l’éditeur, de son hébergeur, et de tout futur repreneur. Ce n’est pas une garantie, c’est une intention.

Le double anonymat, précisément

Le double anonymat ne signifie pas « deux fois plus anonyme ». Il désigne une séparation stricte des connaissances entre deux acteurs distincts :

  • le vérificateur d’identité sait qui est la personne et qu’elle a l’âge requis, mais ignore totalement quel service elle cherche à consulter ;
  • le service en ligne sait qu’il a face à lui un utilisateur majeur légitime, mais ignore totalement qui il est.

La preuve d’âge circule, l’identité ne circule pas. Aucun des deux acteurs ne détient les deux moitiés de l’information, et aucune fusion des deux bases ne permet de reconstituer un historique de consultation. C’est le principe que la CNIL (3 place de Fontenoy, 75007 Paris, cnil.fr) a documenté dans ses travaux de démonstration, et que l’Arcom (Tour Mirabeau, 39-43 quai André Citroën, 75015 Paris, arcom.fr) a inscrit dans ses exigences.

Huit questions à poser avant de signer

Cette grille se remplit en une réunion technique. Si votre fournisseur bute sur trois d’entre elles, la conversation est terminée.

  • Qui détient le lien identité / service consulté ? La bonne réponse est « personne, par construction ». Toute autre réponse crée un fichier.
  • Le jeton d’âge est-il à usage unique et non corrélable ? Un jeton stable réintroduit le traçage. Demandez la durée de vie et la logique de renouvellement.
  • Le vérificateur voit-il l’identité du service appelant ? S’il la voit, même pour facturer, le cloisonnement est rompu. Demandez comment la facturation est agrégée.
  • Que contiennent les logs, et pendant combien de temps ? Exigez la liste des champs journalisés, côté vérificateur comme côté service, et la durée de rétention réelle.
  • Le document d’identité est-il stocké, et où ? Une pièce d’identité conservée « pour audit » est une base de données à voler. La bonne réponse est un traitement éphémère, sans conservation de l’image.
  • Le parcours fonctionne-t-il sans compte ni application obligatoire ? Un compte à créer, c’est un identifiant persistant de plus, et un point de friction qui fait chuter la conversion.
  • Quelle preuve indépendante existe-t-il ? Audit de sécurité, analyse d’impact, tests d’intrusion, conformité au référentiel de l’Arcom : demandez les documents, pas les slogans.
  • Que se passe-t-il si le fournisseur est racheté ou saisi judiciairement ? La seule bonne réponse est qu’il n’y a rien à transmettre, parce qu’il n’y a rien à conserver.

Conformité et vie privée ne sont pas un arbitrage

L’argument le plus fréquent des solutions non cloisonnées consiste à présenter la protection des mineurs et le respect de la vie privée comme un curseur à positionner : plus de contrôle contre moins de confidentialité. C’est faux, et c’est confortable pour ceux qui n’ont pas su résoudre le problème.

Nous avons construit GreenBadg précisément sur ce refus. La preuve d’âge est vérifiée par un tiers qui ignore la destination, le service reçoit une attestation valide sans identité, et il n’existe aucun endroit où le croisement soit possible. Cela permet à un éditeur comme Dorcel de se conformer aux exigences françaises sans transformer son trafic en fichier nominatif, et à un opérateur d’événement de contrôler un accès sans collecter les pièces d’identité de son public. L’entreprise est ancrée dans l’écosystème French Tech Aix-Marseille, et cet ancrage compte : les interlocuteurs réglementaires, les partenaires industriels et les retours terrain viennent de relations réelles, pas de veille documentaire.

Un dernier point, souvent négligé dans les appels d’offres : l’empreinte technique. Une architecture qui ne stocke ni images de documents ni historiques de consultation consomme moins de stockage, moins de sauvegarde et moins de chiffrement au repos. La sobriété n’est pas un argument annexe, c’est une conséquence directe d’un bon cloisonnement.

FAQ

« Anonymage » est-il un terme officiel ou réglementaire ?

Non. C’est un néologisme d’usage, né du débat public sur la vérification d’âge. Les textes de référence, loi SREN, référentiel de l’Arcom, avis de la CNIL, parlent de vérification d’âge et de double anonymat. Une solution ne peut donc pas être « certifiée anonymage » : elle peut en revanche être conforme au référentiel technique applicable.

Quelle est la différence entre anonymat et double anonymat ?

L’anonymat simple protège l’utilisateur face à un seul interlocuteur, en général le site visité. Le double anonymat sépare la connaissance entre deux acteurs indépendants : le vérificateur connaît l’identité mais pas la destination, le service connaît la validité de la preuve mais pas l’identité. Aucun des deux ne peut reconstituer un historique.

Une estimation d’âge par analyse du visage suffit-elle ?

Elle peut jouer un rôle en première ligne, mais elle produit une marge d’erreur qui reste problématique autour du seuil de la majorité, et elle implique un traitement biométrique avec toutes ses contraintes. Pour un accès réglementé, elle doit être adossée à un mécanisme de preuve robuste et cloisonné, pas utilisée seule comme unique barrière.

Que risque un éditeur qui conserve les vérifications d’identité de ses utilisateurs ?

Deux risques cumulés. Un risque réglementaire au titre du RGPD, sur la minimisation et la durée de conservation d’un fichier particulièrement sensible. Et un risque réputationnel majeur : une fuite associant des identités à des consultations intimes ne se répare pas. Ne rien détenir reste la meilleure défense.

Combien de temps prend l’intégration d’une solution de ce type ?

Techniquement, l’appel d’une preuve d’âge se branche comme n’importe quelle API d’authentification et n’exige pas de refonte du parcours. Le temps réel se joue ailleurs : cadrage juridique, points de déclenchement dans le tunnel, gestion des cas d’échec et tests de conversion. Il faut préparer ces sujets en parallèle du développement, pas après.