Le scan du visage dans votre verification d'identite : ce que la loi sur les donnees biometriques exige vraiment d'un prestataire

Vous avez ajoute une verification d'identite ou d'age parce que la loi et votre prestataire de paiement l'exigent tous les deux, choisi un fournisseur dont la page produit utilise des termes comme correspondance faciale ou detection de vivacite, puis vous etes passe a autre chose. Vu de l'exterieur, cela ressemble a la version numerique d'un videur qui regarde un permis de conduire : une photo entre, un oui ou un non sort. Ce que cette description omet, c'est ce qui se passe reellement entre les deux, car comparer un selfie a la photo d'une piece d'identite signifie generalement que le logiciel extrait d'abord une description mathematique du visage de la personne, et plusieurs Etats americains ont decide que ce resultat precis n'est pas du tout une photo ordinaire. C'est une categorie de donnees a part, plus strictement reglementee, avec ses propres formalites de consentement et sa propre formule de dommages, qui fonctionne en parallele de tout ce que vous savez deja sur la verification d'age et la conservation des donnees.
Rien de tout cela n'apparait sur la page tarifaire du fournisseur, et presque personne ne lit le texte de loi sous-jacent avant de signer le contrat, ce qui explique exactement pourquoi les operateurs finissent par le decouvrir a l'occasion d'un proces plutot que d'un contrat. Les regles ci-dessous n'ont pas ete ecrites en pensant aux petites annonces pour adultes, et l'essentiel de l'argent en jeu jusqu'ici provient de plateformes sociales et d'applications de l'economie a la tache plutot que d'annuaires. Ce n'est pas une raison de se relacher : la technologie a l'origine de l'exposition est le meme logiciel de correspondance faciale, souvent vendu par les memes fournisseurs, integre au meme type de parcours d'inscription sur lequel ce secteur fonctionne deja.
Ce qui compte vraiment comme donnee biometrique
L'Illinois, qui possede la version la plus stricte de cette loi, definit un identifiant biometrique de maniere restreinte : un scan de la retine ou de l'iris, une empreinte digitale, une empreinte vocale, ou un scan de la geometrie de la main ou du visage. La loi parallele du Texas couvre la meme liste courte. Les deux lois prennent soin de preciser ce qui ne compte pas : une photographie seule est exclue, tout comme un echantillon d'ecriture ou une signature. Lue rapidement, cette exclusion semble rassurante pour un annuaire qui traite surtout des photographies de permis de conduire et des selfies.
L'exclusion ne survit pas au contact de la maniere dont fonctionne reellement le logiciel de correspondance. Des tribunaux federaux de l'Illinois ont deja juge qu'un gabarit de geometrie faciale extrait d'une photographie par ailleurs exemptee reste un identifiant biometrique couvert par la loi, parce que celle-ci reglemente ce que le logiciel derive de l'image, pas le fichier image qui dort dans un dossier. Un selfie qu'un relecteur humain regarde puis ecarte est, juridiquement, tres different du meme selfie passe dans un moteur de correspondance qui le transforme en un ensemble de mesures servant a le comparer a la photo de la piece d'identite.
La consequence pratique est que l'intitule de la fonctionnalite de votre fournisseur fait l'essentiel du travail pour vous indiquer quelles regles s'appliquent, et il vaut la peine de poser la question directe et peu reluisante plutot que de se fier au texte marketing : ce controle precis produit-il et conserve-t-il un gabarit de geometrie faciale, ou se contente-t-il de comparer deux images sans generer cette donnee intermediaire ? Les fournisseurs actifs dans ce domaine connaissent generalement la reponse immediatement, car c'est la meme reponse que leur propre service juridique leur a demandee il y a des annees.
Le consentement que la case a cocher de votre fournisseur ne couvre pas
L'Illinois exige, par ecrit et avant tout scan, que la personne soit informee de l'objectif precis de la collecte et de la duree exacte de conservation des donnees, suivi d'une autorisation ecrite, qui peut depuis un amendement d'aout 2024 prendre la forme d'une signature electronique. L'acceptation generale des conditions d'utilisation ne satisfait presque jamais cette exigence, non pas parce qu'il lui manque une case a cocher, mais parce qu'elle n'a pas ete redigee dans cet objectif precis : elle n'indique presque jamais de duree de conservation, et elle est noyee parmi des dizaines de clauses sans rapport plutot que de figurer seule comme l'avis specifique que decrit la loi.
La version texane impose une structure parallele : avis et consentement avant la capture du scan, interdiction de vendre ou de louer les donnees resultantes a des tiers, et un delai de destruction strict d'au plus un an apres que l'objectif ayant justifie la collecte a ete atteint. Ce qu'il advient de la photo d'origine et du fichier de la piece d'identite apres ce point est un probleme a part, que ce blog a deja traite en detail ailleurs, mais le gabarit biometrique cree lors de la comparaison est soumis a un delai plus strict, impose par la loi, qui court independamment du calendrier de conservation que vous avez fixe pour le document lui-meme.
Aucune des deux lois ne permet a un operateur de pointer vers la politique de confidentialite du fournisseur pour declarer l'obligation d'information satisfaite. Cette obligation incombe a l'entreprise qui collecte reellement aupres de la personne, ce qui est une question relative a la conception de votre parcours d'inscription, pas a la marque affichee sur la fenetre surgissante sur laquelle l'annonceur a clique. Si votre parcours fait transiter le selfie et la photo de la piece d'identite par votre propre domaine avant de les transmettre au fournisseur, c'est vous qui provoquez la collecte du point de vue de l'annonceur, quoi que dise le contrat avec le fournisseur sur qui est techniquement responsable.
Ce que coute vraiment une infraction
L'Illinois fixe les dommages-interets legaux a 1 000 dollars ou le prejudice reel, selon le montant le plus eleve, pour une infraction par negligence, et 5 000 dollars ou le prejudice reel pour une infraction intentionnelle ou temeraire. La cour supreme de l'Etat a tranche il y a des annees qu'un plaignant n'a pas besoin de prouver un prejudice au-dela du manquement documentaire lui-meme pour obtenir gain de cause : l'absence d'un avis ou d'une autorisation ecrite suffit a elle seule, que la donnee biometrique ait ou non ete utilisee de maniere abusive.
L'Illinois a tente d'attenuer la pire version de ce calcul en aout 2024, en changeant la maniere de compter les infractions : non plus une fois par scan, mais une fois par personne, ce qui fait la difference entre une seule action et des dizaines pour le meme annonceur qui se verifie a plusieurs reprises dans le temps. La question de savoir si ce changement s'appliquait aussi aux affaires deja en cours est restee ouverte devant les tribunaux jusqu'a ce printemps, quand une cour d'appel federale a juge qu'il s'applique aussi aux affaires en cours, si bien que le calcul par personne, plus indulgent, est desormais la regle effectivement appliquee et non une promesse future.
Le Texas et Washington ont construit la meme idee de fond autour d'un levier different : aucun annonceur individuel ne peut poursuivre directement votre annuaire en vertu de la loi biometrique de l'un ou l'autre Etat, seul le procureur general de l'Etat peut engager une action. Le Texas a fixe son plafond a 25 000 dollars par infraction sans limite globale, et c'est exactement ce chiffre que son procureur general a utilise pour obtenir 1,4 milliard de dollars de Meta et 1,375 milliard de dollars de Google pour des pratiques de donnees de reconnaissance faciale sans lien avec la verification d'age ou d'identite. Une action privee et une action de l'Etat sont deux formes differentes de la meme exposition sous-jacente, et celle qui vous concerne depend entierement de l'endroit ou vivent vos annonceurs, pas de l'endroit ou votre entreprise est enregistree.
Le paysage plus large de la vie privee ajoute une troisieme couche facile a manquer : la plupart des plus de vingt Etats americains dotes aujourd'hui d'une loi generale sur la protection des consommateurs classent les donnees biometriques comme une categorie a part d'informations sensibles, en plus de ce qu'exige deja une loi biometrique dediee. Certaines de ces lois exigent un consentement explicite avant meme que cette donnee puisse etre traitee, d'autres donnent a la personne un droit de s'y opposer apres coup, et les obligations de verification d'age deja en vigueur supposent deja qu'une forme de controle d'identite ou d'age est en cours, sans trancher la question distincte de ce qu'une etape de correspondance faciale a l'interieur de ce controle doit faire pour rester licite.
Le fournisseur ne se place pas automatiquement entre vous et la plainte
L'exemple le plus clair de la maniere dont cela se joue pour un fournisseur de verification d'identite en particulier, et non pour une plateforme sociale qui etiquette des photos, est l'affaire Sosa contre Onfido. Onfido est une entreprise basee au Royaume-Uni, sans bureau dans l'Illinois, qui fournit exactement le type de controle d'identite par correspondance faciale qu'une place de marche utilise pour confirmer qu'un nouveau document utilisateur est authentique. Un habitant de l'Illinois dont le visage avait ete scanne via ce processus a porte plainte directement, et Onfido a fait valoir que ses serveurs et l'ensemble de son activite se trouvaient hors de l'Illinois, si bien que la loi de l'Etat ne pouvait pas l'atteindre. La cour d'appel federale n'a pas ete de cet avis : ce qui compte, c'est l'endroit ou le visage de la personne a ete capture et utilise, pas celui ou se trouvent l'infrastructure ou le siege de l'entreprise. Onfido a regle l'affaire pour environ 28,5 millions de dollars.
Ce resultat n'est pas automatique du simple fait qu'un plaignant vit dans l'Illinois. Un autre tribunal a rejete une plainte similaire contre un editeur canadien d'application parce que les telechargements depuis l'Illinois, a eux seuls et sans plus, ne suffisaient pas a rattacher la conduite de l'entreprise a l'Etat. Etre base hors de l'Illinois fonctionne parfois comme moyen de defense et parfois non, et la difference tient generalement a des details que l'operateur controle directement : comment le parcours de verification est construit, combien des personnes concernees se trouvent reellement dans cet Etat, et avec quelle intensite les propres systemes de l'entreprise y penetrent, plutot qu'a l'endroit ou l'activite est enregistree.
Une decision plus recente compte encore davantage pour un operateur qui ne manipule jamais personnellement le scan. En janvier 2026, une cour d'appel de l'Illinois a juge qu'une entreprise qui se contente d'integrer le systeme biometrique d'un fournisseur, sans elle-meme acquerir ou controler la donnee biometrique resultante, n'est pas du tout un collecteur au sens de la loi, rejetant l'idee que quiconque dont le produit touche au processus partage la meme exposition. Lue simplement, cette decision signifie que la ligne separant un operateur reellement expose d'un operateur qui ne l'est pas n'est pas de savoir si un visage a ete scanne quelque part en cours de route. C'est de savoir si l'operateur lui-meme recoit, conserve ou controle jamais le gabarit geometrique resultant, plutot que de ne voir qu'un resultat de reussite ou d'echec renvoye par le fournisseur.
Ce qu'il faut verifier avant le prochain renouvellement de contrat
Commencez par poser au fournisseur la question directe et peu reluisante : ce controle precis produit-il et conserve-t-il un gabarit de geometrie faciale, ou se limite-t-il a comparer deux images sans generer cette donnee intermediaire ? Obtenez la reponse par ecrit plutot que de la deduire du nom commercial de la fonctionnalite, car correspondance faciale et detection de vivacite decrivent des procedes techniques tres differents selon le fournisseur qui les vend.
Confirmez ensuite, en le verifiant techniquement plutot qu'en vous fiant a la parole donnee, que l'integration ne renvoie jamais le gabarit biometrique brut vers vos propres systemes, et que seul un resultat de verification franchit cette frontiere. Les tribunaux utilisent de plus en plus precisement cette distinction pour decider quelle partie de la chaine porte l'exposition juridique reelle, ce qui la rend plus importante qu'un paragraphe dans un contrat fournisseur que personne ne relit apres l'avoir signe.
Demandez le calendrier public de conservation et de destruction des donnees biometriques du fournisseur, car l'Illinois comme le Texas exigent qu'un tel calendrier existe et soit publie, et un fournisseur incapable de le produire sur demande vous a deja appris quelque chose d'utile sur le soin apporte au reste de son processus. Lorsque la politique du fournisseur est vague ou absente, considerez que combler ce vide vous revient, et non a lui plus tard.
Enfin, ajoutez une etape de consentement autonome avant le scan lui-meme, distincte des conditions generales d'utilisation, qui indique l'objectif precis et la duree exacte de conservation en langage simple, et verifiez ou vit reellement votre base d'annonceurs avant de supposer qu'une loi ecrite pour un Etat n'a rien a voir avec une entreprise enregistree dans un autre. La loi qui vous atteint est decidee par l'adresse de vos annonceurs, pas par la votre.


