ZK-KYC : vérifier ses clients sans stocker leur passeport

iEXExchanger
ZK-KYC : vérifier ses clients sans stocker leur passeport

Les preuves à divulgation nulle de connaissance permettent de confirmer qu'un client remplit les critères requis — âge, listes de sanctions, origine des fonds — sans jamais conserver le scan de ses papiers. Voici comment ça marche, et où ça coince.

Une preuve à divulgation nulle de connaissance (zero-knowledge proof, ZK) permet de démontrer un fait sans en révéler les données sous-jacentes. Pour un exchanger crypto, cela veut dire confirmer qu'un client est majeur, absent des listes de sanctions et passé au crible sur l'origine de ses fonds — sans jamais stocker le scan de son passeport. Voici comment ça fonctionne concrètement, et où ça atteint ses limites.

Qu'est-ce qu'une preuve à divulgation nulle de connaissance

L'idée est simple : vous prouvez un fait, pas un document. Imaginez un videur qui contrôle un bracelet tamponné plutôt que votre relevé bancaire — il confirme juste que vous avez payé l'entrée, sans rien apprendre d'autre sur vous. Sur le plan cryptographique, un zk-SNARK ou un zk-STARK fait exactement ça : il génère une preuve à partir de données privées, qu'un vérificateur peut valider sans jamais voir ces données.

Pourquoi c'est important pour un exchanger

Chaque scan de passeport que vous stockez est un passif, pas un actif. C'est une cible pour les hackers, une charge de conformité sous des règles type RGPD, et quelque chose que les clients rechignent de plus en plus à uploader sur un énième site. Une fuite chez un seul exchanger peut exposer des milliers d'identités du jour au lendemain, et les dégâts réputationnels durent bien plus longtemps qu'une amende. Avec une approche ZK, un fournisseur d'identité agréé vérifie le client une fois ; votre plateforme ne reçoit qu'un oui ou un non cryptographique.

À quoi ça ressemble en pratique

Imaginez un client, appelons-le Julien, qui échange 5 000 dollars en USDT. Plutôt que d'uploader son passeport sur votre exchanger, il détient déjà un identifiant numérique vérifié par un fournisseur chez qui il s'est enregistré une fois. Il génère une preuve — majeur, non sanctionné, transaction sous le seuil de déclaration — et n'envoie que ça. Votre système la vérifie cryptographiquement en quelques secondes. Aucun document original ne transite jamais par vos serveurs.

Les limites à connaître

La plupart des régulateurs exigent encore de pouvoir identifier pleinement un client sur demande — pour la travel rule, un audit de sanctions, une réquisition judiciaire. Les preuves ZK ne suppriment pas cette obligation ; elles changent qui détient les données brutes et comment elles sont exposées. L'émetteur de la preuve devient un nouveau point de confiance critique : si son infrastructure est peu fiable ou compromise, votre conformité dépend du système de quelqu'un d'autre. L'intégration n'est pas triviale non plus, et tous les auditeurs ne sont pas encore à l'aise avec une preuve cryptographique à la place d'une copie de document.

Erreurs à éviter

  • Confondre ZK et anonymat — ce n'en est pas un, l'obligation de surveiller les transactions pour l'AML ne disparaît pas.
  • Dépendre d'un seul émetteur de preuves sans solution de vérification de secours.
  • Ne pas vérifier auprès d'un juriste si le régulateur de votre juridiction accepte réellement ce format de preuve.
  • Confondre une vraie preuve ZK avec une simple réponse "verified: true" d'une API KYC — les niveaux de confiance ne sont pas les mêmes.

Conclusion

Les preuves à divulgation nulle de connaissance ne sont pas un raccourci pour contourner la conformité, mais un outil qui rééquilibre la vie privée du client et les obligations de l'exchanger. Pour l'instant, c'est une tendance à surveiller plus qu'une solution clé en main. Si vous construisez de zéro les processus de vérification client de votre propre exchanger, mieux vaut démarrer sur une infrastructure déjà éprouvée — comme iEXExchanger — puis ajouter des schémas de vérification plus avancés au fur et à mesure que l'activité grandit.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce que le ZK-KYC, en clair ?

C'est une façon de prouver un fait nécessaire sur un client — âge, statut au regard des sanctions, origine des fonds — via une preuve cryptographique, sans remettre de documents. La partie qui vérifie ne voit qu'un oui ou un non validé mathématiquement, jamais les données sous-jacentes.

Est-il légal d'utiliser des preuves à divulgation nulle pour les contrôles AML ?

La technologie elle-même n'est pas interdite, mais la plupart des régulateurs exigent encore de pouvoir identifier un client sur demande, par exemple pour la travel rule. Les preuves ZK complètent donc généralement les procédures KYC/AML classiques plutôt que de les remplacer, et leur statut juridique varie selon la juridiction.

Une preuve ZK remplace-t-elle une vérification d'identité complète ?

Non. La preuve confirme un fait précis sur le client, mais quelqu'un — une banque, un fournisseur KYC, un service public — a dû vérifier ses documents une fois et émettre l'identifiant. Le ZK supprime le renvoi de ces données à chaque nouveau service, pas la vérification initiale.

En quoi cela diffère-t-il d'une vérification passeport classique ?

Avec une vérification classique, l'exchanger reçoit et conserve une copie du passeport, avec tout le risque de fuite que cela implique. Avec une approche ZK, l'exchanger ne reçoit que la confirmation cryptographique du fait pertinent, et le document original reste chez le fournisseur qui l'a vérifié à l'origine.