
Une preuve à divulgation nulle de connaissance (ZKP, pour zero-knowledge proof) démontre qu’une affirmation est vraie sans transmettre la donnée qui la fonde. Appliquée à la vérification d’âge, elle prouve « cet utilisateur a plus de 18 ans » sans livrer une date de naissance, un nom ni une photo de pièce d’identité. Pour une plateforme soumise à la loi SREN, c’est la différence entre une conformité qui crée un risque de fuite massive de données et une conformité qui n’en crée aucun.
Une preuve à divulgation nulle de connaissance est un protocole cryptographique par lequel un prouveur convainc un vérifieur qu’une proposition est vraie, sans lui révéler autre chose que cette vérité. Le vérifieur obtient une certitude mathématique, pas une donnée personnelle. Trois propriétés le garantissent : la complétude (une preuve valide est toujours acceptée), la solidité (une fausse preuve est rejetée) et la nullité de connaissance (rien d’exploitable ne fuit).
Transposé à l’âge, le raisonnement est simple. L’utilisateur détient une attestation signée par une autorité de confiance, par exemple un fournisseur d’identité, une banque ou un opérateur télécom. Plutôt que de transmettre cette attestation, il génère une preuve du type « la date de naissance contenue dans une attestation valide est antérieure au 2 septembre 2008 ». Le site reçoit un booléen vérifiable. Il ne reçoit ni identité, ni document, ni élément lui permettant de reconstituer un profil.
Le parcours technique repose sur trois briques : une attestation d’attribut signée cryptographiquement, une divulgation sélective qui n’expose qu’un seul champ, et une preuve de plage (range proof) qui compare une date sans la dévoiler. Les formats matures existent déjà : SD-JWT, mDoc ISO 18013-5, signatures BBS+ pour la non-corrélation entre présentations successives.
Concrètement, l’utilisateur ne téléverse aucune carte d’identité sur la plateforme. Il déclenche une vérification auprès d’un tiers, obtient un jeton de majorité à durée limitée, puis le présente au site. Le tiers signe, le site vérifie la signature, et la donnée brute ne quitte jamais le terminal. C’est ce modèle que le PEReN et la CNIL ont exploré dès leurs travaux sur les démonstrateurs de vérification d’âge, et que le référentiel technique de l’Arcom a ensuite consacré.
Une preuve à divulgation nulle protège le contenu de l’échange, pas le contexte de l’échange. Si le fournisseur d’identité voit à quel site la preuve est destinée, il apprend qu’un citoyen identifié consulte tel service, adulte ou politique. Le site ne sait rien, mais le tiers sait tout. La fuite s’est déplacée, elle n’a pas disparu.
C’est précisément le problème que GreenBadg traite avec le double anonymat. Le vérifieur d’âge ignore le service demandeur, le service demandeur ignore l’identité du visiteur, et aucune collusion entre les deux ne permet de recomposer le lien. IDxLAB a construit sa technologie autour de cette contrainte parce que le débat français sur la protection des mineurs achoppe depuis des années sur ce point : les plateformes refusaient une conformité qui transformait leur base clients en fichier nominatif, et les régulateurs refusaient une vérification déclarative sans valeur. Le double anonymat supprime l’arbitrage.
La loi SREN du 21 mai 2024 confie à l’Arcom un pouvoir de contrôle et de blocage sur les services diffusant du contenu pornographique accessible aux mineurs. Le référentiel technique associé écarte explicitement l’auto-déclaration et la simple saisie d’un numéro de carte bancaire, et impose une solution reposant sur un tiers indépendant, sans conservation des données de vérification par l’éditeur.
Pour un DSI, cela se traduit par quatre exigences opérationnelles : une vérification par un tiers, une absence de collecte de pièce d’identité côté éditeur, une non-conservation des preuves au-delà du strict nécessaire et une traçabilité de conformité opposable à l’Arcom. Au niveau européen, le DSA impose déjà des mesures proportionnées de protection des mineurs, et le portefeuille européen d’identité numérique prévu par le règlement eIDAS 2 généralisera la présentation d’attributs vérifiés. Les éditeurs qui intègrent aujourd’hui une preuve de majorité anonyme préparent mécaniquement leur compatibilité avec ce cadre. Références utiles : arcom.fr et cnil.fr.
Le modèle dominant est une facturation à la vérification réussie, avec des paliers dégressifs au volume, plutôt qu’une licence logicielle lourde. L’intégration passe par un SDK web ou une redirection avec retour signé, ce qui la place au niveau d’effort d’un module de paiement, et non d’une refonte de l’authentification. Le vrai poste de coût n’est pas technique.
Il est comportemental. Une vérification mal conçue fait fuir les visiteurs vers des services non conformes, et l’éditeur paie sa conformité en parts de marché. Les acteurs du contenu adulte comme Dorcel, comme les opérateurs d’événements et les acteurs du phygital, mesurent d’abord le taux d’abandon au moment du contrôle. Une preuve anonyme qui se joue en quelques secondes, sans téléversement de document et sans création de compte, protège le tunnel de conversion mieux qu’un formulaire d’identité complet.
La preuve à divulgation nulle est pertinente pour tout service qui a besoin d’un attribut, pas d’une identité : majorité pour un contenu adulte, un jeu d’argent ou l’alcool, appartenance à une classe d’âge pour un tarif jeune, résidence dans une commune pour un service municipal, statut professionnel pour un accès réservé.
Elle n’est pas adaptée quand la loi exige une identification nominative complète, par exemple l’ouverture d’un compte bancaire soumis au KYC, la signature d’un contrat de travail ou une procédure judiciaire. Dans ces cas, l’objectif du régulateur est justement de connaître la personne. Le bon réflexe consiste à cartographier attribut par attribut ce que la réglementation impose réellement de savoir, puis à n’appliquer le ZKP que là où l’identité n’est pas requise. Ce qui, en pratique, couvre la grande majorité des contrôles d’âge en ligne.
Trois erreurs reviennent systématiquement. Premièrement, conserver « au cas où » une copie de la pièce d’identité pour se couvrir en cas de contrôle : cette copie constitue exactement le risque que le régulateur cherche à supprimer, et elle affaiblit la position de l’éditeur devant la CNIL. Deuxièmement, imposer la création d’un compte avant la vérification, ce qui rattache la preuve à un profil et détruit l’anonymat obtenu.
Troisièmement, sous-estimer la corrélation : un identifiant de session réutilisé, une preuve non aléatoirisée ou un horodatage trop précis suffisent à relier deux visites. Une architecture sérieuse produit des preuves non liables entre elles. IDxLAB, studio fondateur de GreenBadg et ancré dans l’écosystème French Tech Aix-Marseille, conçoit ses parcours à partir de cette contrainte plutôt qu’en la corrigeant après coup.
Le référentiel technique de vérification d’âge de l’Arcom impose une vérification par un tiers indépendant et proscrit la collecte de la pièce d’identité par l’éditeur. La CNIL recommande de longue date le principe du double anonymat. Une preuve de majorité anonyme délivrée par un tiers s’inscrit donc dans ce cadre, sous réserve d’un audit de la solution retenue.
La divulgation sélective consiste à ne présenter qu’un champ d’une attestation, par exemple la seule date de naissance. La preuve à divulgation nulle va plus loin : elle prouve une propriété de ce champ, « antérieure à telle date », sans jamais transmettre la valeur elle-même. La première réduit la donnée exposée, la seconde la supprime.
Non. L’estimation d’âge par analyse du visage produit une probabilité assortie d’une marge d’erreur, particulièrement problématique autour de 18 ans, et implique un traitement de données biométriques encadré par le RGPD. Elle peut servir de première barrière, mais elle ne fournit pas la certitude vérifiable qu’apporte une attestation signée présentée en preuve à divulgation nulle.
L’éditeur reçoit une preuve cryptographique valide indiquant que le visiteur satisfait le critère d’âge, avec sa durée de validité et la signature du tiers vérificateur. Il ne reçoit ni nom, ni date de naissance, ni document, ni identifiant réutilisable permettant de relier deux visites. En cas de contrôle, il présente la preuve de conformité du dispositif, pas des données personnelles.