Le vol de plus de 153 millions de permis de conduire américains et canadiens plus tôt ce mois-ci a ravivé l’attention sur la manière dont les données d’identité sont collectées et stockées. D’après Cointelegraph, les identifiants divulgués semblaient provenir d’un prestataire de vérification d’identité et ont ensuite été retrouvés sur un service d’identité sur le dark web appelé Nexus, aux côtés de millions d’autres documents d’identité et de voyage volés. L’affaire a gagné encore davantage en visibilité cette semaine après que la fintech Revolut a déclaré qu’un pirate avait trompé l’entreprise pour qu’elle lui remette des données sensibles de clients, notamment des copies de passeports et des selfies de vérification. Le pirate publie désormais en ligne les documents d’identification de 680 clients, tout en demandant une rançon de 3 millions de dollars en Monero. Ces incidents ont intensifié les critiques à l’égard des systèmes KYC (Know Your Customer), destinés à améliorer la sécurité financière, mais qui exigent souvent des entreprises de stocker de grandes quantités d’informations sensibles pouvant devenir des cibles pour les criminels. Rien que sur la première moitié de 2026, au moins 343 millions de personnes ont été touchées par des violations de données aux États-Unis, selon la Privacy Rights Clearinghouse, tandis que les preuves à connaissance nulle offrent déjà une façon de vérifier une identité sans conserver de documents.

Efrat Fenigson, animatrice du podcast You’re The Voice, a déclaré que les régulateurs continuent d’exiger un modèle qui crée ces risques, même si la technologie permettant de vérifier sans stocker de documents existe déjà. Elle a dit que cela suggère un manque de réflexion rationnelle et de réelle volonté de résoudre le problème. L’article soutient que les systèmes KYC ont évolué en partant de l’hypothèse que les institutions doivent examiner des passeports ou des permis de conduire, enregistrer les détails pertinents et conserver une preuve du contrôle. Cette approche a créé un vaste écosystème de fournisseurs d’identité, de bases de données, de vendeurs et de systèmes de conformité, chacun conservant des copies distinctes de données sensibles. Dans le cas de Revolut, le pirate aurait demandé des données KYC à une adresse légitime de la police italienne, et Lyudmyla Kozlovska, présidente d’Open Dialogue, a déclaré sur X que les lois de l’UE laissaient Revolut sans choix pratique de se conformer. Susie Violet Ward, directrice et cofondatrice de Bitcoin Policy UK, a déclaré que le vrai problème est de stocker des données d’identité inutilement et a fait valoir que la vérification d’identité ne devrait pas être traitée comme la même chose que l’abandon d’une identité. Elle a ajouté qu’une entreprise n’ayant besoin de savoir que si quelqu’un a plus de 18 ans ne devrait pas automatiquement exiger un nom complet, une adresse, une date de naissance exacte et une copie permanente de documents d’identité. Evin McMullen, directrice générale et cofondatrice de Billions Network, a déclaré que la technologie fonctionne en production aujourd’hui, mais que la pile de conformité a été construite autour de la collecte et du stockage de copies de documents. Elle a décrit le problème comme un enjeu de gouvernance et de normes plutôt que comme un enjeu technologique.

L’article affirme que les preuves à connaissance nulle pourraient réduire la nécessité de conserver des documents d’identité en permettant à quelqu’un de prouver un fait sans révéler les détails sous-jacents. Il note que l’Union européenne intègre déjà la technologie ZK dans les systèmes d’identité numérique et de vérification de l’âge, notamment avec des contrôles d’âge préservant la confidentialité et un portefeuille d’identité numérique prenant en charge la divulgation sélective. McMullen a indiqué que la réglementation et la compréhension demeurent les plus grands obstacles, ajoutant que les équipes de conformité confondent souvent le fait de voir une pièce d’identité avec la nécessité de la conserver. Elle a aussi souligné des défis d’interopérabilité, en disant que les preuves cryptographiques ne sont utiles que si la partie qui s’appuie sur elles peut les vérifier sans contacter l’émetteur. L’article ajoute que la technologie ZK ne résout pas automatiquement tous les problèmes de confidentialité ou de sécurité, car le certificat compte encore s’il est lié à un compte dans la base de données de quelqu’un d’autre. Il indique également que les règles ne sont pas toujours aussi strictes qu’elles le paraissent : les orientations de la Financial Action Task Force (FATF) considèrent les systèmes d’identification numérique pour la diligence raisonnable à l’égard des clients, et ses recommandations laissent aux pays le soin de mettre en œuvre des normes via leurs propres systèmes juridiques et réglementaires. McMullen a déclaré que de nombreux régimes exigent la vérification et la conservation des enregistrements, et non le stockage permanent d’images brutes de documents. Pourtant, comme ces orientations restent ambiguës, les institutions conservent souvent tout pour éviter les problèmes avec les auditeurs et les examinateurs. Ward a indiqué que la réglementation favorise généralement davantage d’informations, car elle est perçue comme davantage de contrôle et de sécurité. L’article conclut que l’adoption plus large pourrait dépendre de changements de règles explicites permettant les preuves à connaissance nulle, tandis que McMullen a déclaré : « Vous ne pouvez pas perdre ce que vous n’avez jamais détenu. »