Politique de confidentialité

Dernière mise à jour : 30 septembre 2026

Publiée par IT Brains SASU (société immatriculée en France), exerçant sous la marque ProofAge — privacy@proofage.xyz

Cette politique est rédigée en anglais. Ses traductions sont fournies à titre indicatif uniquement ; en cas de divergence avec la version anglaise, la version anglaise prévaut.

1. À propos de cette politique et de notre rôle

La présente politique de confidentialité décrit la manière dont IT Brains SASU (société immatriculée en France, exerçant sous la marque « ProofAge », « nous ») traite les données personnelles dans le cadre de nos services de vérification d’âge et de vérification d’identité (KYC).

ProofAge fournit ses services à des entreprises (« Prestataires de services ») qui intègrent notre API à leurs propres plateformes. Lorsque les utilisateurs finaux effectuent une vérification, ils utilisent la technologie de ProofAge pour le compte de ce Prestataire de services.

Notre rôle au titre du RGPD

Responsable de traitement

Le Prestataire de services : l’entreprise dont la plateforme vous dirige vers une vérification ProofAge. Il décide pourquoi vos données sont traitées et répond de ses propres pratiques en matière de confidentialité.

Sous-traitant

ProofAge (IT Brains SASU) : nous traitons les données personnelles exclusivement sur instruction documentée du Prestataire de services et à aucune autre fin, sauf exigence de la loi applicable.

La présente politique couvre deux catégories de personnes dont ProofAge traite les données :

  • Les clients professionnels qui intègrent l’API ProofAge
  • Les utilisateurs finaux qui effectuent une vérification via la plateforme d’un Prestataire de services

La présente politique est régie par le règlement (UE) 2016/679 (RGPD) et par la loi française relative à la protection des données (Loi n° 78-17 du 6 janvier 1978 modifiée, « Loi Informatique et Libertés »).

2. Clients professionnels (responsables de traitement)

Lorsque vous vous inscrivez à l’API ProofAge et l’utilisez en tant qu’entreprise, nous traitons les données suivantes, pour lesquelles ProofAge agit en son propre nom comme responsable de traitement :

Données collectées

  • Nom de l’entreprise, adresse du siège et coordonnées professionnelles
  • Identifiants de compte (e-mail, mot de passe haché)
  • Clés API et configuration de l’espace de travail
  • Informations de facturation et de paiement (traitées par notre prestataire de paiement)
  • Données d’utilisation de l’API et journaux de requêtes
  • Échanges avec le support

Base légale et finalité

  • Exécution du contrat (art. 6.1.b du RGPD) : pour fournir le service ProofAge, gérer votre compte et traiter la facturation
  • Obligation légale (art. 6.1.c du RGPD) : pour respecter nos obligations fiscales, financières et réglementaires
  • Intérêt légitime (art. 6.1.f du RGPD) : pour assurer la sécurité de l’API, prévenir les abus et améliorer notre service

Conservation

Les données de compte sont conservées tant que votre compte est actif, puis jusqu’à 5 ans après sa clôture pour satisfaire aux obligations légales et contractuelles. Les journaux de l’API sont conservés 12 mois.

3. Utilisateurs finaux : vérification d’âge

Lorsque vous effectuez une vérification d’âge par analyse faciale via la plateforme d’un Prestataire de services, ProofAge agit en tant que sous-traitant pour le compte de ce Prestataire de services.

Données collectées

  • Une photographie du visage prise en direct avec la caméra de votre appareil
  • Une empreinte faciale (face embedding) : un vecteur mathématique représentant la géométrie de votre visage (voir la section 5)
  • Résultat de la vérification d’âge : si le seuil d’âge configuré par le Prestataire de services est atteint ou non
  • Adresse IP et géolocalisation approximative (pays / ville)
  • Chaîne User-Agent (informations sur le navigateur et l’appareil)
  • Hachage d’empreinte d’appareil (identifiant pseudonyme utilisé pour prévenir la fraude)
  • Horodatage des événements de la session
  • Enregistrement du consentement : version acceptée, date et heure

Finalité et base légale

Finalité Base légale
Estimer si vous atteignez le seuil d’âge configuré par le Prestataire de services art. 9.2.a du RGPD : consentement explicite
Générer et conserver une empreinte faciale pour prévenir la fraude art. 9.2.a du RGPD : consentement explicite
Géolocalisation par IP pour prévenir la fraude art. 9.2.a du RGPD : consentement explicite
Empreinte d’appareil pour prévenir la fraude art. 9.2.a du RGPD : consentement explicite

Conservation

Données Durée de conservation Motif
Photographie du visage 30 jours Règlement des litiges, audit technique
Empreinte faciale (vecteur de géométrie) 12 mois Prévention de la fraude
Résultat de la vérification 30 jours Règlement des litiges
Adresse IP + géolocalisation 30 jours Prévention de la fraude, règlement des litiges
Hachage d’empreinte d’appareil 12 mois Prévention de la fraude
Enregistrement du consentement Durée de l’obligation légale Audit de conformité

À l’issue de chaque durée de conservation, les données sont supprimées de façon définitive et irréversible. Les pratiques de conservation propres au Prestataire de services relèvent de sa propre politique de confidentialité.

4. Utilisateurs finaux : vérification d’identité (KYC)

La vérification KYC est soit lancée directement par le Prestataire de services, soit déclenchée à la suite d’une vérification d’âge par analyse faciale dont le niveau de confiance est insuffisant. Elle exige un consentement explicite distinct, en plus de tout consentement à la vérification d’âge.

Données collectées

Images :

  • Selfie pris en direct
  • Pièce d’identité : image du recto (tous types de documents)
  • Pièce d’identité : image du verso (cartes d’identité et permis de conduire)

Données biométriques (catégorie particulière, art. 9 du RGPD) :

  • Empreinte faciale issue du selfie (voir la section 5)
  • Empreinte faciale issue de la photo du document
  • Résultat de la comparaison faciale : score de similarité, seuil, décision (correspondance / non-correspondance)

Données de la pièce d’identité extraites automatiquement :

  • Nom et prénoms complets (état civil), date de naissance, nationalité, sexe
  • Type et numéro du document, pays de délivrance, dates de délivrance et d’expiration
  • Données de la zone lisible par machine (MRZ)

Validation du document et données techniques :

  • Somme de contrôle MRZ, validation du format et de la cohérence des champs, statut d’expiration
  • Adresse IP, géolocalisation, User-Agent, hachage d’empreinte d’appareil, horodatages
  • Enregistrement du consentement : version, date, heure

Conservation

Données Durée de conservation Motif
Selfie 30 jours Règlement des litiges, audit technique
Images du document (recto + verso) 30 jours Règlement des litiges, audit d’authenticité du document
Empreinte faciale : selfie 12 mois Prévention de la fraude
Empreinte faciale : photo du document 12 mois Prévention de la fraude
Champs extraits du document (nom, date de naissance, etc.) 30 jours Règlement des litiges
Résultat de la comparaison faciale 30 jours Audit technique
Adresse IP + géolocalisation 30 jours Prévention de la fraude, règlement des litiges
Hachage d’empreinte d’appareil 12 mois Prévention de la fraude
Enregistrement du consentement Durée de l’obligation légale Audit de conformité

5. Prévention de la fraude et empreintes faciales

Une empreinte faciale (face embedding) est un vecteur mathématique dérivé d’une image de visage. Elle représente les distances relatives entre des points de repère du visage sous la forme d’une série de nombres. Une empreinte faciale ne permet ni de reconstituer ni d’afficher une photographie.

ProofAge conserve les empreintes faciales pendant 12 mois après chaque session de vérification, aux fins de prévention de la fraude suivantes :

  • Comparer une nouvelle tentative de vérification à une liste de profils précédemment bloqués
  • Détecter les tentatives répétées d’une même personne sous différentes identités
  • Protéger les Prestataires de services et leurs utilisateurs contre la fraude à l’identité

Les empreintes faciales sont stockées sous forme chiffrée dans l’EEE. Elles ne sont partagées ni avec les Prestataires de services, ni avec aucun tiers. Après 12 mois, elles sont supprimées de façon définitive et irréversible.

La conservation des empreintes faciales est couverte par le consentement explicite que vous donnez avant chaque vérification. Si vous retirez votre consentement, votre empreinte faciale sera supprimée dans les 30 jours suivant votre demande.

6. Transferts internationaux de données

Par défaut, les données de vérification (photographies, empreintes faciales, données des pièces d’identité et métadonnées de session) sont stockées dans l’Espace économique européen (EEE), sur l’infrastructure de Google Cloud Platform dans des régions de l’UE. Le traitement principal, y compris les modèles d’IA qui analysent les images et les documents, s’y exécute également.

Un Prestataire de services peut aussi demander à ProofAge de conserver ses données de vérification dans une autre région, par exemple aux États-Unis. Dans ce cas, vos données sont stockées et traitées dans cette région, et les transferts depuis l’EEE sont couverts par les garanties décrites ci-dessous.

Dans les cas limités ci-dessous, certaines données peuvent être transmises à des fournisseurs situés hors de l’EEE, notamment aux États-Unis. Chacun ne reçoit que les données dont il a besoin pour sa tâche.

Transferts hors de l’EEE

  • Géolocalisation par IP : pour déterminer la localisation approximative d’une adresse IP à des fins de prévention de la fraude. Seule l’adresse IP est transmise ; aucune photographie, empreinte faciale ni donnée de document.
  • Fournisseurs de modèles d’IA de secours : si les modèles principaux hébergés dans l’UE sont indisponibles ou ne peuvent pas mener une analyse à son terme, ou si une vérification nécessite l’examen d’un second modèle, les images du selfie et du document ainsi que les signaux de vérification associés peuvent être transmis à un fournisseur de secours. Ces fournisseurs n’ont pas le droit d’utiliser les données pour entraîner leurs modèles.
  • Analyse de l’appareil (device intelligence) : lorsque ce contrôle antifraude facultatif est activé, les attributs du navigateur et de l’appareil ainsi que l’adresse IP peuvent être transmis à un fournisseur d’analyse d’appareil.

Ces transferts sont encadrés par des clauses contractuelles types (CCT) approuvées par la Commission européenne (décision 2021/914 de la Commission). Les fournisseurs sont désignés à l’annexe III de notre accord de traitement des données (Cette page n’est disponible qu’en anglais).

7. Ni vente, ni publicité, ni entraînement d’IA

ProofAge utilise les données de vérification uniquement pour effectuer la vérification demandée par le Prestataire de services, pour prévenir la fraude comme décrit à la section 5, et pour remplir ses obligations légales. En particulier, ProofAge s’interdit de :

  • Vendre ou louer des données personnelles : à quiconque, contre de l’argent ou toute autre contrepartie. Cela vaut pour les données de vérification des utilisateurs finaux comme pour les données de compte des clients professionnels.
  • Utiliser des données personnelles à des fins de publicité ou de marketing, y compris la publicité ciblée, comportementale ou inter-contextes, ni pour établir des profils vous concernant au-delà de la vérification elle-même.
  • Entraîner des modèles d’IA avec vos données : les photographies, les empreintes faciales, les pièces d’identité et les données extraites des documents ne servent ni à entraîner, ni à affiner, ni à développer de quelque autre manière des modèles d’apprentissage automatique, qu’ils appartiennent à ProofAge ou à quiconque.
  • Autoriser des sous-traitants ultérieurs à les utiliser pour leurs propres finalités : les sous-traitants ultérieurs, y compris les fournisseurs de modèles d’IA utilisés dans le processus de vérification, n’agissent que sur instruction de ProofAge, dans le cadre d’accords de traitement des données, et n’ont pas le droit d’utiliser les données pour entraîner leurs modèles.

L’examen d’une vérification individuelle, par exemple pour confirmer qu’une décision était correcte ou pour enquêter sur une fraude présumée ou un défaut technique, fait partie de la fourniture du service et ne constitue pas un entraînement de modèle.

8. Sécurité des données

ProofAge met en œuvre des mesures techniques et organisationnelles (MTO) appropriées pour protéger les données personnelles contre tout accès non autorisé, toute perte accidentelle, destruction ou altération. Ces mesures comprennent notamment, sans s’y limiter :

  • Chiffrement en transit (TLS) et au repos
  • Contrôles d’accès par rôle et authentification
  • Évaluations de sécurité régulières
  • Minimisation des données : seules les données nécessaires à chaque finalité sont collectées
  • Sous-traitants ultérieurs liés par des accords de traitement des données contraignants

Comme indiqué à la section 7, ProofAge ne vend pas de données personnelles. Les données ne sont communiquées qu’aux destinataires suivants :

  • Le Prestataire de services (responsable de traitement) : uniquement le résultat de la vérification (approuvée / refusée)
  • Les sous-traitants ultérieurs : principalement l’infrastructure cloud située dans l’EEE, ainsi que les fournisseurs décrits à la section 6, tous liés par des accords de traitement des données et listés dans notre accord de traitement des données (Cette page n’est disponible qu’en anglais)
  • Les autorités compétentes ou les tribunaux : lorsque la loi applicable l’exige

9. Vos droits au titre du RGPD

Si vous avez effectué une vérification via la plateforme d’un Prestataire de services, vous disposez des droits suivants à l’égard des données traitées par ProofAge :

Droit d’accès (art. 15)

Obtenir une copie de vos données personnelles détenues par ProofAge.

Droit de rectification (art. 16)

Demander la correction de données inexactes.

Droit à l’effacement (art. 17)

Demander la suppression de vos données personnelles (« droit à l’oubli »).

Droit à la limitation (art. 18)

Demander que nous limitions l’usage de vos données.

Droit à la portabilité (art. 20)

Recevoir vos données dans un format structuré et lisible par machine.

Droit de retirer son consentement (art. 7.3)

Retirer votre consentement à tout moment, sans remettre en cause la licéité du traitement antérieur.

Droit relatif aux décisions automatisées (art. 22)

Demander, par l’intermédiaire du Prestataire de services, une intervention humaine sur une décision de vérification automatisée.

Comment exercer vos droits

Écrivez à privacy@proofage.xyz en indiquant l’URL ou le jeton de votre session de vérification. Cela nous permet de retrouver vos données sans vous demander de fournir d’autres pièces d’identité.

Si vous n’avez plus votre jeton de session, indiquez la date et l’heure approximatives de votre vérification ainsi que le nom du Prestataire de services. ProofAge répondra dans un délai de 30 jours.

Pour les données détenues par le Prestataire de services, contactez-le directement à l’aide des coordonnées figurant dans sa propre politique de confidentialité.

10. Prise de décision automatisée

Les processus de vérification de ProofAge reposent sur une prise de décision entièrement automatisée au sens de l’article 22 du RGPD. Aucun humain n’examine systématiquement votre photographie, votre empreinte faciale ou votre pièce d’identité.

Le système automatisé produit un résultat binaire (approuvée / refusée) qui est communiqué au Prestataire de services. Le Prestataire de services décide ensuite de vous donner accès ou non à son service.

Conformément à l’article 22 du RGPD, vous avez le droit :

  • de demander une intervention humaine sur la décision en contactant le Prestataire de services ;
  • d’exprimer votre point de vue ;
  • de contester la décision.

Vous avez également le droit de contacter ProofAge à l’adresse privacy@proofage.xyz si vous estimez que le résultat automatisé était techniquement erroné.

11. Modifications de cette politique

Nous pouvons mettre à jour la présente politique de confidentialité pour tenir compte de l’évolution de nos pratiques, de la technologie, des exigences légales ou d’autres facteurs. Le cas échéant, nous actualiserons la date de « Dernière mise à jour » en haut de cette page.

Les modifications importantes qui concernent les utilisateurs finaux se traduiront par une nouvelle version du consentement présentée lors de la vérification suivante. Les clients professionnels seront informés par e-mail.

12. Contact et autorité de contrôle

Contact pour la protection des données

IT Brains SASU
exerçant sous la marque ProofAge

E-mail : privacy@proofage.xyz

Nous répondons à toutes les demandes des personnes concernées dans un délai de 30 jours.

Autorité de contrôle

Commission nationale de l’informatique
et des libertés (CNIL)

3 place de Fontenoy, 75007 Paris, France

Site web : www.cnil.fr

Tél. : +33 (0)1 53 73 22 22

Vous avez le droit d’introduire une réclamation auprès de la CNIL si vous estimez que vos données personnelles ont été traitées en violation du RGPD.