
« Anonymage » est un mot-valise, contraction d’anonymat et de vérification d’âge, apparu dans le sillage de la loi SREN et des travaux de la CNIL sur la vérification d’âge respectueuse de la vie privée. Il n’a aucune définition normative : aucun texte, aucun référentiel, aucune norme ne l’encadre. Résultat, il désigne aujourd’hui aussi bien une architecture réellement cloisonnée qu’un simple habillage marketing posé sur une solution qui, techniquement, sait exactement qui a consulté quoi.
Pour un dirigeant, un DSI ou un responsable conformité, la question utile n’est donc pas « est-ce de l’anonymage ? » mais « qui, dans cette chaîne, peut reconstituer le lien entre une identité et une consultation ? ». Voici comment le vérifier.
Le besoin est né d’une contrainte réglementaire simple. La loi SREN de 2024 impose aux éditeurs de contenus à caractère pornographique de vérifier effectivement l’âge de leurs utilisateurs, et l’Arcom a publié un référentiel technique qui précise les exigences attendues, dont le principe de double anonymat. Le Digital Services Act, de son côté, pousse les grandes plateformes à protéger les mineurs sans transformer leur audience en base de données identifiée.
Deux obligations qui semblent contradictoires : prouver l’âge, donc traiter une donnée d’identité, et ne pas constituer de fichier de consultation, donc ne rien conserver d’identifiant. « Anonymage » est le mot qui a émergé pour nommer la sortie de cette contradiction. Le mot est utile. Ce qu’il recouvre l’est beaucoup moins tant qu’on n’a pas ouvert le capot.
Un identifiant technique stable, un token réutilisable, un hash de numéro de téléphone : ce sont des pseudonymes, pas de l’anonymat. Le RGPD est explicite sur ce point, une donnée pseudonymisée reste une donnée personnelle. Si le même jeton revient à chaque visite, l’historique de consultation d’une personne se reconstitue, même sans son nom.
Beaucoup de solutions rendent l’utilisateur anonyme aux yeux du site, ce qui est le plus facile, tout en laissant le fournisseur d’identité voir précisément quel service a été appelé, à quelle heure, pour quel compte. Le fichier n’a pas disparu : il a changé de propriétaire. Pour un éditeur de contenus adultes ou un opérateur d’événements, c’est un transfert de risque, pas une réduction du risque.
Adresse IP, empreinte de navigateur, horodatage à la seconde, logs de facturation à l’appel : la corrélation se fait sur des données que personne n’appelle « identité ». Une architecture peut être parfaitement cloisonnée sur le papier et fuir par ses journaux techniques.
Une promesse de non-conservation qui ne repose sur aucune contrainte cryptographique repose sur la bonne volonté de l’éditeur, de son hébergeur, et de tout futur repreneur. Ce n’est pas une garantie, c’est une intention.
Le double anonymat ne signifie pas « deux fois plus anonyme ». Il désigne une séparation stricte des connaissances entre deux acteurs distincts :
La preuve d’âge circule, l’identité ne circule pas. Aucun des deux acteurs ne détient les deux moitiés de l’information, et aucune fusion des deux bases ne permet de reconstituer un historique de consultation. C’est le principe que la CNIL (3 place de Fontenoy, 75007 Paris, cnil.fr) a documenté dans ses travaux de démonstration, et que l’Arcom (Tour Mirabeau, 39-43 quai André Citroën, 75015 Paris, arcom.fr) a inscrit dans ses exigences.
Cette grille se remplit en une réunion technique. Si votre fournisseur bute sur trois d’entre elles, la conversation est terminée.
L’argument le plus fréquent des solutions non cloisonnées consiste à présenter la protection des mineurs et le respect de la vie privée comme un curseur à positionner : plus de contrôle contre moins de confidentialité. C’est faux, et c’est confortable pour ceux qui n’ont pas su résoudre le problème.
Nous avons construit GreenBadg précisément sur ce refus. La preuve d’âge est vérifiée par un tiers qui ignore la destination, le service reçoit une attestation valide sans identité, et il n’existe aucun endroit où le croisement soit possible. Cela permet à un éditeur comme Dorcel de se conformer aux exigences françaises sans transformer son trafic en fichier nominatif, et à un opérateur d’événement de contrôler un accès sans collecter les pièces d’identité de son public. L’entreprise est ancrée dans l’écosystème French Tech Aix-Marseille, et cet ancrage compte : les interlocuteurs réglementaires, les partenaires industriels et les retours terrain viennent de relations réelles, pas de veille documentaire.
Un dernier point, souvent négligé dans les appels d’offres : l’empreinte technique. Une architecture qui ne stocke ni images de documents ni historiques de consultation consomme moins de stockage, moins de sauvegarde et moins de chiffrement au repos. La sobriété n’est pas un argument annexe, c’est une conséquence directe d’un bon cloisonnement.
Non. C’est un néologisme d’usage, né du débat public sur la vérification d’âge. Les textes de référence, loi SREN, référentiel de l’Arcom, avis de la CNIL, parlent de vérification d’âge et de double anonymat. Une solution ne peut donc pas être « certifiée anonymage » : elle peut en revanche être conforme au référentiel technique applicable.
L’anonymat simple protège l’utilisateur face à un seul interlocuteur, en général le site visité. Le double anonymat sépare la connaissance entre deux acteurs indépendants : le vérificateur connaît l’identité mais pas la destination, le service connaît la validité de la preuve mais pas l’identité. Aucun des deux ne peut reconstituer un historique.
Elle peut jouer un rôle en première ligne, mais elle produit une marge d’erreur qui reste problématique autour du seuil de la majorité, et elle implique un traitement biométrique avec toutes ses contraintes. Pour un accès réglementé, elle doit être adossée à un mécanisme de preuve robuste et cloisonné, pas utilisée seule comme unique barrière.
Deux risques cumulés. Un risque réglementaire au titre du RGPD, sur la minimisation et la durée de conservation d’un fichier particulièrement sensible. Et un risque réputationnel majeur : une fuite associant des identités à des consultations intimes ne se répare pas. Ne rien détenir reste la meilleure défense.
Techniquement, l’appel d’une preuve d’âge se branche comme n’importe quelle API d’authentification et n’exige pas de refonte du parcours. Le temps réel se joue ailleurs : cadrage juridique, points de déclenchement dans le tunnel, gestion des cas d’échec et tests de conversion. Il faut préparer ces sujets en parallèle du développement, pas après.