Sécurité et traitement des données
Ce que nous conservons, pendant combien de temps, où c’est hébergé, qui d’autre le traite et comment nous le protégeons.
Les conditions qui nous engagent figurent dans notre accord de traitement des données (DPA) (Cette page n’est disponible qu’en anglais) (en anglais) et dans notre politique de confidentialité. Cette page les résume.
Qui est responsable des données
L’entreprise qui demande une vérification est le responsable de traitement. ProofAge (IT Brains SASU) est le sous-traitant et n’agit que sur les instructions documentées de cette entreprise.
Nous ne vendons pas les données de vérification et ne les utilisons pas à des fins publicitaires.
Modes Privé et Protégé
Chaque espace de travail fonctionne dans l’un des deux modes. Le mode Privé ne conserve rien dont il n’a plus besoin une fois la décision prise. Le mode Protégé conserve les visages et les appareils pour que vous puissiez bloquer les comptes récidivistes : utilisateurs bannis et comptes en double. Le prix est le même dans les deux modes.
- La vérification d’âge avec l’EUDI Wallet (bêta) fonctionne toujours en mode Privé : il n’y a ni photo ni document à conserver.
- L’estimation de l’âge par le visage et la vérification d’âge par pièce d’identité fonctionnent dans l’un ou l’autre mode.
- La vérification d’identité (KYC) conserve toujours des données : elle fonctionne uniquement en mode Protégé.
| Sujet | Privé (rien n’est conservé) | Protégé (conserve, pour protéger) |
|---|---|---|
| Ce qui est conservé | Rien. Photos et vidéo sont supprimées juste après la décision. | Photos, vidéo et données de vérification pendant 30 jours. Un gabarit biométrique du visage et une empreinte hachée de l’appareil pendant 12 mois. |
| Ce que vous obtenez | La décision. Avec la vérification d’âge par pièce d’identité, aussi le prénom, le nom et la date de naissance par API. Rien n’est conservé ensuite. | La réponse, plus la détection des doublons et le blocage par visage et par appareil. |
| Adapté à | Boutiques et contenus soumis à une limite d’âge, où conserver le moins de données possible compte le plus. | Rencontres, marketplaces, communautés et toute plateforme qui bannit des utilisateurs. |
Vous choisissez le mode pour chaque espace de travail.
Combien de temps nous conservons les données
La durée de conservation dépend du mode de l’espace de travail.
| Données | Mode Privé | Mode Protégé |
|---|---|---|
| Selfie, images de la vidéo et images du document | Supprimés juste après la décision | 30 jours |
| Données de vérification : données lues sur le document (avec la vérification d’identité (KYC), tous les champs qui y figurent, adresse comprise lorsqu’elle est présente), résultat de la comparaison faciale, résultat de la vérification, adresse IP et localisation approximative | À confirmer (voir la note ci-dessous) | 30 jours |
| Gabarit biométrique du visage (un vecteur mathématique qui ne permet pas de reconstituer une photo) | Non conservé | 12 mois |
| Empreinte hachée de l’appareil | Non conservée | 12 mois |
| Preuve du consentement | À confirmer | Aussi longtemps que la loi l’exige |
À confirmer : si le mode Privé conserve une trace de la décision (approuvée ou refusée, horodatée), et pendant combien de temps.
- Les durées courent à compter de la vérification. À la fin de chaque durée, les données sont supprimées automatiquement et définitivement.
- Vous pouvez demander une durée de conservation plus courte pour vos espaces de travail, ou supprimer plus tôt les données d’une vérification.
- Un utilisateur peut retirer son consentement ou demander la suppression de ses données en écrivant à privacy@proofage.net avec la référence de sa vérification.
- À la fin de votre contrat, nous supprimons vos données de vérification. Les copies présentes dans les sauvegardes disparaissent à l’expiration de celles-ci, sous 7 jours.
Où les données sont hébergées
- Par défaut, dans les régions européennes de Google Cloud. Le stockage et le traitement principal, y compris les modèles d’IA qui analysent les images et les documents, y sont exécutés.
- Régions américaines sur demande, convenues par écrit.
- La détection du vivant certifiée est exécutée sur AWS, dans une région de l’UE.
Sous-traitants ultérieurs
Un résumé. La liste complète, avec les données que chacun reçoit et les garanties encadrant les transferts, figure à l’annexe III du DPA (Cette page n’est disponible qu’en anglais).
| Fournisseur | Pour quoi faire | Utilisé |
|---|---|---|
| Google Cloud | Hébergement, stockage, sauvegardes, analyse des visages et des documents | Toujours |
| Sentry | Surveillance des erreurs, configurée pour ne pas collecter de données personnelles par défaut | Toujours |
| Ably | Signale à la page de vérification ouverte que son statut a changé. Ni images, ni noms, ni données de document. | Toujours |
| ipapi.co, IPinfo | Géolocalisation IP pour la prévention de la fraude. Ils ne reçoivent que l’adresse IP. | Toujours |
| Amazon Web Services | Détection du vivant certifiée, dans une région de l’UE | Uniquement lorsque la détection du vivant certifiée est utilisée |
| Anthropic, OpenAI | Modèles d’IA de secours pour l’anti-usurpation et l’examen des fraudes | Uniquement lorsque les modèles principaux hébergés dans l’UE sont indisponibles ou ne peuvent pas terminer une analyse, ou lorsqu’une vérification nécessite un second examen |
| FingerprintJS | Analyse des appareils pour la prévention de la fraude | Uniquement en mode Protégé, et seulement là où elle est activée |
Nous vous prévenons par e-mail 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur principal, et vous pouvez vous y opposer. Les fournisseurs de secours et optionnels figurent dans le DPA avant de recevoir la moindre donnée.
Comment nous les protégeons
Les données sont chiffrées en transit et au repos.
| Domaine | Ce que nous faisons |
|---|---|
| En transit | TLS 1.2 ou supérieur pour tout le trafic à destination et en provenance des services. |
| Au repos | AES-256 pour les bases de données, le stockage de fichiers et les sauvegardes. Les images de vérification ne sont accessibles que par des requêtes authentifiées ou des liens signés à courte durée de validité. |
| Contrôle d’accès | Accès de notre personnel fondé sur les rôles et sur le principe du moindre privilège. L’accès aux données de production est réservé à des personnes nommément désignées et journalisé. Authentification à deux facteurs et clés d’accès (passkeys) pour les comptes du tableau de bord. |
| Cloisonnement des clients | Chaque enregistrement appartient à un seul client et à un seul espace de travail. Les requêtes API sont signées avec des clés propres à chaque espace de travail, et les webhooks sont signés pour que vous puissiez vérifier qu’ils viennent de nous. |
| Sauvegardes | Quotidiennes, chiffrées, conservées 7 jours. |
| Développement | Revue de code et tests automatisés avant chaque mise en production. Secrets tenus hors du code source. Dépendances maintenues à jour. |
Nos engagements dans le DPA
Notification des violations
Si une violation touche vos données, nous vous en informons par e-mail dans les meilleurs délais, et au plus tard 48 h après en avoir pris connaissance.
Transferts internationaux
Lorsque des données quittent l’EEE, les clauses contractuelles types de l’UE s’appliquent, complétées de l’avenant britannique (UK Addendum) pour les transferts vers le Royaume-Uni.
Droit d’audit
Nous répondons à un questionnaire de sécurité raisonnable et communiquons notre documentation de sécurité. Si cela ne suffit pas, vous pouvez nous auditer, ou nous faire auditer par un auditeur indépendant, dans les conditions prévues à la section 12 du DPA (Cette page n’est disponible qu’en anglais).
Entraînement des modèles
Nous n’utilisons pas les photos de vérification, les documents ni les données faciales pour entraîner des modèles.
État et disponibilité du service
Notre objectif pour l’API est une disponibilité de 99,9 % chaque mois, comme le prévoient nos conditions d’utilisation (Cette page n’est disponible qu’en anglais) (en anglais).
La page d’état du service, publique, indique l’état actuel des services et les éventuels incidents.
Signaler une vulnérabilité
Vous avez trouvé un problème de sécurité ? Écrivez à security@proofage.net en indiquant les étapes pour le reproduire. Pendant vos tests, n’accédez pas aux données d’autres personnes et ne perturbez pas le service.
Nos coordonnées pour les chercheurs en sécurité sont aussi publiées dans security.txt.
ProofAge n’a pas encore de certification SOC 2 ni ISO 27001. Si votre évaluation exige des justificatifs, nous répondons aux questionnaires de sécurité et communiquons notre documentation.
Testez ProofAge sur vos propres utilisateurs
500 vérifications gratuites en mode réel, sans limite de durée, sans carte bancaire. Les conditions qui nous engagent figurent dans le DPA.