Politique de confidentialité
Dernière mise à jour : 7 octobre 2026
Publiée par IT Brains SASU (société immatriculée en France), exerçant sous la marque ProofAge — privacy@proofage.net
IT Brains SASU est une société par actions simplifiée unipersonnelle (SASU) de droit français, immatriculée sous le numéro SIREN 991 773 300 (RCS Paris), dont le siège social est situé au 61 rue de Lyon, 75012 Paris, France, au capital de 30 000 €. Numéro de TVA : FR15991773300.
Cette politique est rédigée en anglais. Ses traductions sont fournies à titre indicatif uniquement ; en cas de divergence avec la version anglaise, la version anglaise prévaut.
1. À propos de cette politique et de notre rôle
La présente politique de confidentialité décrit la manière dont IT Brains SASU (société immatriculée en France, exerçant sous la marque « ProofAge », « nous ») traite les données personnelles dans le cadre de nos services de vérification d’âge et de vérification d’identité (KYC).
ProofAge fournit ses services à des entreprises (« Prestataires de services ») qui intègrent notre API à leurs propres plateformes. Lorsque les utilisateurs finaux effectuent une vérification, ils utilisent la technologie de ProofAge pour le compte de ce Prestataire de services.
Notre rôle au titre du RGPD
- Responsable de traitement
- Le Prestataire de services : l’entreprise dont la plateforme vous dirige vers une vérification ProofAge. Il décide pourquoi vos données sont traitées et répond de ses propres pratiques en matière de confidentialité.
- Sous-traitant
- ProofAge (IT Brains SASU) : nous traitons les données personnelles exclusivement sur instruction documentée du Prestataire de services et à aucune autre fin, sauf exigence de la loi applicable.
La présente politique couvre deux catégories de personnes dont ProofAge traite les données :
- Les clients professionnels qui intègrent l’API ProofAge
- Les utilisateurs finaux qui effectuent une vérification via la plateforme d’un Prestataire de services
La présente politique est régie par le règlement (UE) 2016/679 (RGPD) et par la loi française relative à la protection des données (Loi n° 78-17 du 6 janvier 1978 modifiée, « Loi Informatique et Libertés »).
2. Clients professionnels (responsables de traitement)
Lorsque vous vous inscrivez à l’API ProofAge et l’utilisez en tant qu’entreprise, nous traitons les données suivantes, pour lesquelles ProofAge agit en son propre nom comme responsable de traitement :
Données collectées
- Nom de l’entreprise, adresse du siège et coordonnées professionnelles
- Identifiants de compte (e-mail, mot de passe haché)
- Clés API et configuration de l’espace de travail
- Informations de facturation et de paiement (traitées par notre prestataire de paiement, Stripe)
- Données d’utilisation de l’API et journaux de requêtes
- Échanges avec le support
Base légale et finalité
- Exécution du contrat (art. 6.1.b du RGPD) : pour fournir le service ProofAge, gérer votre compte et traiter la facturation
- Obligation légale (art. 6.1.c du RGPD) : pour respecter nos obligations fiscales, financières et réglementaires
- Intérêt légitime (art. 6.1.f du RGPD) : pour assurer la sécurité de l’API, prévenir les abus et améliorer notre service
Conservation
Les données de compte sont conservées tant que votre compte est actif, puis jusqu’à 5 ans après sa clôture pour satisfaire aux obligations légales et contractuelles. Les journaux de l’API sont conservés 12 mois.
Fournisseurs pour les données de compte
Nous utilisons Stripe pour encaisser les paiements et Brevo pour envoyer les e-mails liés au compte et au service. Chacun ne reçoit que les données de compte, de facturation et de contact nécessaires à cette tâche. Ils ne reçoivent aucune donnée de vérification des utilisateurs finaux et ne sont pas des sous-traitants ultérieurs au sens de notre accord de traitement des données (Cette page n’est disponible qu’en anglais).
3. Utilisateurs finaux : vérification d’âge
Lorsque vous effectuez une vérification d’âge via la plateforme d’un Prestataire de services (une estimation de l’âge par le visage ou une vérification d’âge par pièce d’identité), ProofAge agit en tant que sous-traitant pour le compte de ce Prestataire de services.
Modes Privé et Protégé
Le Prestataire de services effectue chaque vérification dans l’un des deux modes suivants, qui détermine ce que ProofAge conserve :
- Privé (rien n’est conservé) : les photos, la vidéo et les images de documents sont supprimées immédiatement après la décision. Aucun gabarit biométrique du visage n’est conservé et aucune empreinte d’appareil n’est collectée.
- Protégé (conserve, pour protéger) : ProofAge conserve un gabarit biométrique du visage et un hachage d’empreinte d’appareil afin d’appliquer, pour le Prestataire de services, la liste de blocage des visages, la liste de blocage des appareils et la détection des doublons.
Données collectées
- Une photographie ou une courte vidéo du visage prise en direct avec la caméra de votre appareil
- Lorsqu’une pièce d’identité est utilisée (vérification d’âge par pièce d’identité, ou estimation de l’âge par le visage qui se replie sur une pièce d’identité) : les images du document et le prénom, le nom et la date de naissance qui y sont lus
- En mode Protégé uniquement : un gabarit biométrique du visage (empreinte faciale), un vecteur mathématique représentant la géométrie de votre visage (voir la section 5)
- Résultat de la vérification d’âge : si le seuil d’âge configuré par le Prestataire de services est atteint ou non
- Adresse IP et géolocalisation approximative (pays / ville)
- Chaîne User-Agent (informations sur le navigateur et l’appareil)
- En mode Protégé uniquement : hachage d’empreinte d’appareil (identifiant pseudonyme utilisé pour prévenir la fraude)
- Horodatage des événements de la session
- Enregistrement du consentement : version acceptée, date et heure
Finalité et base légale
| Finalité | Base légale |
|---|---|
| Estimer si vous atteignez le seuil d’âge configuré par le Prestataire de services | art. 9.2.a du RGPD : consentement explicite |
| Générer et conserver un gabarit biométrique du visage pour prévenir la fraude (mode Protégé) | art. 9.2.a du RGPD : consentement explicite |
| Géolocalisation par IP pour prévenir la fraude | art. 9.2.a du RGPD : consentement explicite |
| Empreinte d’appareil pour prévenir la fraude (mode Protégé) | art. 9.2.a du RGPD : consentement explicite |
Conservation
| Données | Durée de conservation | Motif |
|---|---|---|
| Mode Privé | ||
| Photos, vidéo et images de documents | Supprimées immédiatement après la décision | Utilisées uniquement pour prendre la décision |
| Gabarit biométrique du visage et empreinte d’appareil | Non conservés | Non utilisés en mode Privé |
| Mode Protégé | ||
| Photographie ou vidéo du visage, et images de documents | 30 jours | Règlement des litiges, audit technique |
| Données de vérification : résultat, date de naissance lue sur un document, adresse IP et géolocalisation | 30 jours | Prévention de la fraude, règlement des litiges |
| Gabarit biométrique du visage (empreinte faciale) | 12 mois | Prévention de la fraude |
| Hachage d’empreinte d’appareil | 12 mois | Prévention de la fraude |
| Enregistrement du consentement | Aussi longtemps que la loi l’exige | Audit de conformité |
À l’issue de chaque durée de conservation, les données sont supprimées de façon définitive et irréversible. Les pratiques de conservation propres au Prestataire de services relèvent de sa propre politique de confidentialité.
4. Utilisateurs finaux : vérification d’identité (KYC)
La vérification KYC est soit lancée directement par le Prestataire de services, soit déclenchée à la suite d’une vérification d’âge par analyse faciale dont le niveau de confiance est insuffisant. Elle exige un consentement explicite distinct, en plus de tout consentement à la vérification d’âge.
La vérification d’identité (KYC) s’effectue toujours en mode Protégé : les durées de conservation ci-dessous s’appliquent donc à chaque vérification KYC.
Données collectées
Images :
- Selfie pris en direct
- Pièce d’identité : image du recto (tous types de documents)
- Pièce d’identité : image du verso (cartes d’identité et permis de conduire)
Données biométriques (catégorie particulière, art. 9 du RGPD) :
- Empreinte faciale issue du selfie (voir la section 5)
- Empreinte faciale issue de la photo du document
- Résultat de la comparaison faciale : score de similarité, seuil, décision (correspondance / non-correspondance)
Données de la pièce d’identité extraites automatiquement :
- Nom et prénoms complets (état civil), date de naissance, nationalité, sexe
- Type et numéro du document, pays de délivrance, dates de délivrance et d’expiration
- Adresse (si elle figure sur le document)
- Données de la zone lisible par machine (MRZ)
Validation du document et données techniques :
- Somme de contrôle MRZ, validation du format et de la cohérence des champs, statut d’expiration
- Adresse IP, géolocalisation, User-Agent, hachage d’empreinte d’appareil, horodatages
- Enregistrement du consentement : version, date, heure
Conservation
| Données | Durée de conservation | Motif |
|---|---|---|
| Selfie (photo ou vidéo) | 30 jours | Règlement des litiges, audit technique |
| Images du document (recto + verso) | 30 jours | Règlement des litiges, audit d’authenticité du document |
| Gabarit biométrique du visage : selfie | 12 mois | Prévention de la fraude |
| Gabarit biométrique du visage : photo du document | 12 mois | Prévention de la fraude |
| Champs extraits du document (nom, date de naissance, etc.) | 30 jours | Règlement des litiges |
| Résultat de la comparaison faciale | 30 jours | Audit technique |
| Adresse IP + géolocalisation | 30 jours | Prévention de la fraude, règlement des litiges |
| Hachage d’empreinte d’appareil | 12 mois | Prévention de la fraude |
| Enregistrement du consentement | Aussi longtemps que la loi l’exige | Audit de conformité |
5. Prévention de la fraude et empreintes faciales
Un gabarit biométrique du visage (également appelé empreinte faciale) est un vecteur mathématique dérivé d’une image de visage. Il représente les distances relatives entre des points de repère du visage sous la forme d’une série de nombres. Un gabarit biométrique du visage ne permet ni de reconstituer ni d’afficher une photographie.
Les gabarits biométriques du visage et les hachages d’empreinte d’appareil ne sont conservés que pour les vérifications en mode Protégé. En mode Privé, ni l’un ni l’autre n’est conservé.
En mode Protégé, ProofAge conserve les gabarits biométriques du visage pendant 12 mois après chaque vérification, aux fins de prévention de la fraude suivantes :
- Comparer une nouvelle tentative de vérification à une liste de profils précédemment bloqués
- Détecter les tentatives répétées d’une même personne sous différentes identités
- Protéger les Prestataires de services et leurs utilisateurs contre la fraude à l’identité
Les gabarits biométriques du visage sont stockés sous forme chiffrée, dans la région où sont conservées les données de vérification du Prestataire de services (régions UE de Google Cloud par défaut). Ils ne sont partagés ni avec les Prestataires de services, ni avec aucun tiers. Après 12 mois, ils sont supprimés de façon définitive et irréversible.
La conservation des gabarits biométriques du visage est couverte par le consentement explicite que vous donnez avant chaque vérification. Si vous retirez votre consentement, votre gabarit biométrique du visage sera supprimé dans les 30 jours suivant votre demande.
6. Transferts internationaux de données
Par défaut, les données de vérification (photographies, empreintes faciales, données des pièces d’identité et métadonnées de session) sont stockées dans l’Espace économique européen (EEE), sur l’infrastructure de Google Cloud Platform dans des régions de l’UE. Le traitement principal, y compris les modèles d’IA qui analysent les images et les documents, s’y exécute également. La détection du vivant certifiée, lorsque le Prestataire de services l’utilise, s’exécute sur Amazon Web Services dans une région de l’UE.
Un Prestataire de services peut aussi demander à ProofAge de conserver ses données de vérification dans une autre région, par exemple aux États-Unis. Dans ce cas, vos données sont stockées et traitées dans cette région, et les transferts depuis l’EEE sont couverts par les garanties décrites ci-dessous.
Dans les cas limités ci-dessous, certaines données peuvent être transmises à des fournisseurs situés hors de l’EEE, notamment aux États-Unis. Chacun ne reçoit que les données dont il a besoin pour sa tâche.
Transferts hors de l’EEE
- Géolocalisation par IP : pour déterminer la localisation approximative d’une adresse IP à des fins de prévention de la fraude. Seule l’adresse IP est transmise ; aucune photographie, empreinte faciale ni donnée de document.
- Fournisseurs de modèles d’IA de secours (Anthropic et OpenAI, États-Unis) : utilisés uniquement si les modèles principaux hébergés dans l’UE sont indisponibles ou ne peuvent pas mener une analyse à son terme, ou si une vérification nécessite l’examen d’un second modèle. Dans ce cas, les images du selfie et du document ainsi que les signaux de vérification associés à cette vérification peuvent être transmis à un fournisseur de secours, pour des contrôles anti-usurpation et l’examen d’une suspicion de fraude. Leurs conditions d’utilisation de l’API ne leur permettent pas d’utiliser les données pour entraîner leurs modèles.
- Analyse de l’appareil (device intelligence) : uniquement en mode Protégé, lorsque ce contrôle antifraude facultatif est activé, les attributs du navigateur et de l’appareil ainsi que l’adresse IP peuvent être transmis à un fournisseur d’analyse d’appareil.
Ces transferts sont encadrés par les clauses contractuelles types (CCT) de l’UE approuvées par la Commission européenne (décision 2021/914 de la Commission), complétées par l’addendum britannique (UK Addendum) pour les transferts soumis au droit du Royaume-Uni. Les fournisseurs, et précisément ce que chacun reçoit, sont désignés à l’annexe III de notre accord de traitement des données (Cette page n’est disponible qu’en anglais).
7. Ni vente, ni publicité, ni entraînement d’IA
ProofAge utilise les données de vérification uniquement pour effectuer la vérification demandée par le Prestataire de services, pour prévenir la fraude comme décrit à la section 5, et pour remplir ses obligations légales. En particulier, ProofAge s’interdit de :
- Vendre ou louer des données personnelles : à quiconque, contre de l’argent ou toute autre contrepartie. Cela vaut pour les données de vérification des utilisateurs finaux comme pour les données de compte des clients professionnels.
- Utiliser des données personnelles à des fins de publicité ou de marketing, y compris la publicité ciblée, comportementale ou inter-contextes, ni pour établir des profils vous concernant au-delà de la vérification elle-même.
- Entraîner des modèles d’IA avec vos données : les photographies, les empreintes faciales, les pièces d’identité et les données extraites des documents ne servent ni à entraîner, ni à affiner, ni à développer de quelque autre manière des modèles d’apprentissage automatique, qu’ils appartiennent à ProofAge ou à quiconque.
- Autoriser des sous-traitants ultérieurs à les utiliser pour leurs propres finalités : les sous-traitants ultérieurs, y compris les fournisseurs de modèles d’IA utilisés dans le processus de vérification, n’agissent que sur instruction de ProofAge, dans le cadre d’accords de traitement des données, et n’ont pas le droit d’utiliser les données pour entraîner leurs modèles.
L’examen d’une vérification individuelle, par exemple pour confirmer qu’une décision était correcte ou pour enquêter sur une fraude présumée ou un défaut technique, fait partie de la fourniture du service et ne constitue pas un entraînement de modèle.
8. Sécurité des données
ProofAge met en œuvre des mesures techniques et organisationnelles (MTO) appropriées pour protéger les données personnelles contre tout accès non autorisé, toute perte accidentelle, destruction ou altération. Ces mesures comprennent notamment, sans s’y limiter :
- Données chiffrées en transit et au repos : TLS 1.2+ en transit, AES-256 au repos
- Accès du personnel selon le principe du moindre privilège et par rôle ; authentification à deux facteurs et clés d’accès (passkeys) pour les comptes du tableau de bord
- Sauvegardes quotidiennes chiffrées, conservées 7 jours
- Notification au Prestataire de services de toute violation de données personnelles dans un délai de 48 heures
- Minimisation des données : seules les données nécessaires à chaque finalité sont collectées
- Sous-traitants ultérieurs liés par des accords de traitement des données contraignants
Notre page Sécurité décrit ces mesures en détail.
Comme indiqué à la section 7, ProofAge ne vend pas de données personnelles. Les données ne sont communiquées qu’aux destinataires suivants :
- Le Prestataire de services (responsable de traitement) : uniquement le résultat de la vérification (approuvée / refusée)
- Les sous-traitants ultérieurs : principalement l’infrastructure cloud dans les régions UE de Google Cloud, ainsi que les fournisseurs décrits à la section 6, tous liés par des accords de traitement des données et listés dans notre accord de traitement des données (Cette page n’est disponible qu’en anglais)
- Les autorités compétentes ou les tribunaux : lorsque la loi applicable l’exige
9. Vos droits au titre du RGPD
Si vous avez effectué une vérification via la plateforme d’un Prestataire de services, vous disposez des droits suivants à l’égard des données traitées par ProofAge :
- Droit d’accès (art. 15)
- Obtenir une copie de vos données personnelles détenues par ProofAge.
- Droit de rectification (art. 16)
- Demander la correction de données inexactes.
- Droit à l’effacement (art. 17)
- Demander la suppression de vos données personnelles (« droit à l’oubli »).
- Droit à la limitation (art. 18)
- Demander que nous limitions l’usage de vos données.
- Droit à la portabilité (art. 20)
- Recevoir vos données dans un format structuré et lisible par machine.
- Droit de retirer son consentement (art. 7.3)
- Retirer votre consentement à tout moment, sans remettre en cause la licéité du traitement antérieur.
- Droit relatif aux décisions automatisées (art. 22)
- Demander, par l’intermédiaire du Prestataire de services, une intervention humaine sur une décision de vérification automatisée.
Comment exercer vos droits
Écrivez à privacy@proofage.net en indiquant l’URL ou le jeton de votre session de vérification. Cela nous permet de retrouver vos données sans vous demander de fournir d’autres pièces d’identité.
Si vous n’avez plus votre jeton de session, indiquez la date et l’heure approximatives de votre vérification ainsi que le nom du Prestataire de services. ProofAge répondra dans un délai de 30 jours.
Pour les données détenues par le Prestataire de services, contactez-le directement à l’aide des coordonnées figurant dans sa propre politique de confidentialité.
10. Prise de décision automatisée
Les processus de vérification de ProofAge reposent sur une prise de décision entièrement automatisée au sens de l’article 22 du RGPD. Aucun humain n’examine systématiquement votre photographie, votre empreinte faciale ou votre pièce d’identité.
Le système automatisé produit un résultat binaire (approuvée / refusée) qui est communiqué au Prestataire de services. Le Prestataire de services décide ensuite de vous donner accès ou non à son service.
Conformément à l’article 22 du RGPD, vous avez le droit :
- de demander une intervention humaine sur la décision en contactant le Prestataire de services ;
- d’exprimer votre point de vue ;
- de contester la décision.
Vous avez également le droit de contacter ProofAge à l’adresse privacy@proofage.net si vous estimez que le résultat automatisé était techniquement erroné.
11. Modifications de cette politique
Nous pouvons mettre à jour la présente politique de confidentialité pour tenir compte de l’évolution de nos pratiques, de la technologie, des exigences légales ou d’autres facteurs. Le cas échéant, nous actualiserons la date de « Dernière mise à jour » en haut de cette page.
Les modifications importantes qui concernent les utilisateurs finaux se traduiront par une nouvelle version du consentement présentée lors de la vérification suivante. Les clients professionnels seront informés par e-mail.
12. Contact et autorité de contrôle
Contact pour la protection des données
IT Brains SASU
exerçant sous la marque ProofAge
61 rue de Lyon, 75012 Paris, France
E-mail : privacy@proofage.net
Nous répondons à toutes les demandes des personnes concernées dans un délai de 30 jours.
Autorité de contrôle
Commission nationale de l’informatique
et des libertés (CNIL)
3 place de Fontenoy, 75007 Paris, France
Site web : www.cnil.fr
Tél. : +33 (0)1 53 73 22 22
Vous avez le droit d’introduire une réclamation auprès de la CNIL si vous estimez que vos données personnelles ont été traitées en violation du RGPD.