
Un outil dont le nom évoque la recherche d’identité, IDseek et ses équivalents, poursuit un objectif précis : rapprocher des données éparses pour désigner une personne. C’est de la résolution d’identité. La vérification d’âge, elle, consiste à prouver un attribut sans jamais désigner personne. Confondre les deux est l’erreur la plus coûteuse que peut commettre un éditeur soumis à la loi SREN, parce qu’elle transforme une obligation de conformité en création massive de données personnelles.
La famille d’outils regroupée sous des noms comme IDseek partage une mécanique commune : agréger des signaux (adresse e-mail, numéro de téléphone, empreinte d’appareil, historique de fraude, données publiques, parfois documents d’identité) puis calculer un score de correspondance entre ces signaux et une personne physique connue. Le livrable est un dossier nominatif. Ces solutions sont pertinentes dans leur domaine : lutte anti-fraude, KYC bancaire, conformité LCB-FT, enquêtes internes, recouvrement.
Leur logique est cumulative. Plus l’outil collecte, plus il est précis. C’est exactement l’inverse du principe de minimisation posé par l’article 5 du RGPD, et l’inverse de ce qu’attend le régulateur sur la protection des mineurs.
C’est l’identification. Elle produit un nom, une date de naissance, souvent une copie de pièce d’identité. Nécessaire pour ouvrir un compte bancaire. Disproportionnée pour accéder à un site de contenus adultes.
C’est l’authentification. Elle vérifie qu’un utilisateur déjà enrôlé revient bien avec ses facteurs (mot de passe, appareil, biométrie locale, MFA). Elle protège contre le vol d’identifiants et l’usurpation, mais elle ne dit rien de l’âge réel de celui qui s’est enrôlé.
C’est une preuve d’attribut. La seule réponse attendue est binaire : oui ou non. Aucun nom, aucune date de naissance, aucun document n’a besoin de transiter jusqu’à l’éditeur. Techniquement, c’est un problème de cryptographie et d’architecture, pas un problème de recherche dans des bases.
La loi du 21 mai 2024 visant à sécuriser et réguler l’espace numérique a donné à l’Arcom le pouvoir d’exiger des sites diffusant des contenus pornographiques un contrôle d’âge conforme à un référentiel technique. Ce référentiel ne se contente pas d’imposer un contrôle efficace : il impose que ce contrôle respecte le double anonymat. La CNIL défend la même architecture depuis ses premières recommandations sur le sujet, autour du recours à un tiers de confiance indépendant.
Le double anonymat repose sur deux cloisons simultanées :
Un outil de résolution d’identité viole les deux principes par construction. Il centralise, il conserve, il corrèle. Déployé sur une plateforme de contenus adultes, il produit exactement le fichier que personne ne veut voir fuiter : la liste nominative des visiteurs d’un site sensible. Le risque juridique s’additionne alors au risque réputationnel, et une violation de données devient un incident de sécurité nationale à l’échelle d’une marque.
Posez la question à n’importe quel fournisseur, et écoutez la réponse. Elle sépare le marché en deux.
C’est cette seconde voie que nous avons choisie chez IDxLAB en construisant GreenBadg. Le principe est simple à énoncer et exigeant à implémenter : la vérification de l’attribut a lieu une fois, chez un tiers indépendant, et ce qui circule ensuite vers la plateforme est une preuve, pas une identité. L’éditeur obtient sa conformité. L’utilisateur garde son anonymat. Personne n’arbitre entre les deux.
La preuve d’attribut ne s’arrête pas à la majorité numérique. Un opérateur d’événement doit contrôler l’accès à une zone réservée sans constituer un fichier de participants. Un acteur du phygital doit relier un badge physique à un droit numérique sans dupliquer une base d’identité à chaque point de contact. Un distributeur de produits réglementés doit prouver une éligibilité, pas identifier un client. Dans tous ces cas, la bonne question technique est la même : quel est le plus petit fait vérifiable qui suffit à la décision ?
Notre travail avec des acteurs exigeants de l’écosystème, dont le groupe Dorcel sur la vérification d’âge, et notre ancrage dans la French Tech Aix-Marseille nous ont confirmé un point : les directions juridiques n’achètent plus de la collecte, elles achètent de la non-collecte documentée.
Une architecture mal choisie ne se corrige pas par une clause contractuelle. Elle se corrige par une migration, avec l’historique de données qu’elle traîne.
Un outil de recherche et de résolution d’identité répond à la question « qui est cette personne ». Le référentiel de l’Arcom exige, lui, une vérification d’âge respectant le double anonymat, c’est-à-dire sans que l’éditeur connaisse l’identité de l’utilisateur. Ce sont deux finalités différentes : identifier ne suffit pas et, dans ce contexte, va au-delà de ce que le droit autorise au titre de la minimisation.
La vérification d’identité établit qui vous êtes et laisse une trace nominative. La vérification d’âge établit un seul fait, majeur ou mineur, et ne doit laisser aucune trace exploitable côté plateforme. La première est un dossier, la seconde une réponse binaire.
C’est une architecture à deux cloisons : le site ne connaît pas l’identité de son visiteur, et le fournisseur de la preuve d’âge ne connaît pas le site visité. Aucune des deux parties ne peut, seule ou par recoupement simple, reconstituer le couple identité plus usage.
Vous devez pouvoir démontrer que le dispositif est en place et conforme, pas archiver les identités vérifiées. La preuve de conformité porte sur le processus et son audit, pas sur un stock de pièces d’identité. Conserver ces pièces crée un risque sans apporter de sécurité juridique supplémentaire.
Oui, et c’est souvent pertinent : l’authentification forte protège le compte contre le vol d’identifiants, la preuve d’attribut protège l’accès contre les mineurs. Ces deux briques se combinent, à condition qu’elles restent séparées et qu’aucune ne réinjecte d’identité dans l’autre.