Le code source de l'interface Persona utilisée par Discord pour la vérification de l'âge a été divulgué par erreur. L'analyse de ce code a révélé que, bien qu'il soit censé servir à la « vérification de l'âge », il comportait également des modules comparant les images faciales à des listes de surveillance et de personnes politiquement exposées (PPE), et transmettait des informations directement aux autorités, provoquant un tollé général.
Qu'a-t-on «trouvé» ?
Des chercheurs et des hacktivistes auraient découvert l'interface utilisateur de Persona (2 456 fichiers) sur un serveur autorisé par le gouvernement américain (agence fédérale), à partir duquel on peut lire ce qui suit :
- 269 contrôles de validation ont été mis en œuvre.
- Capacité à faire correspondre les images faciales aux listes de surveillance et aux listes de personnes politiquement exposées (PPE).
- Fonction de filtrage des « médias défavorables » pour 14 catégories, dont les activités de terrorisme et d'espionnage.
- Il est conçu pour stocker les adresses IP, les empreintes digitales du navigateur/appareil, les numéros d'identification gouvernementaux, les numéros de téléphone, les noms, les images faciales et l'analyse des selfies (y compris la détection des incohérences d'âge) pendant une durée maximale de trois ans.
De plus, les modules suivants auraient été trouvés dans le même code source :
- Module de soumission de déclaration d'activité suspecte (SAR) pour FinCEN (mis en œuvre conformément au schéma XML sur le site de FinCEN).
- Module de soumission des déclarations d'opérations suspectes (DOS) pour le CANAFE du Canada.
En d'autres termes, ce qui a été révélé n'était pas simplement une « bibliothèque monofonctionnelle de vérification d'âge », mais l'intégralité de l'interface utilisateur d'une plateforme KYC/AML complète. Cette révélation a suscité des doutes et de l'indignation quant à la réelle efficacité de la « vérification d'âge » proposée par Discord.
À quoi sert réellement la vérification d'âge de Discord ?
Cependant, à ce stade, les informations publiques disponibles ne permettent pas de déterminer clairement quelles fonctions ont été effectivement activées.
- Discord a d'abord affirmé que les photos faciales étaient traitées sur l'appareil, mais aurait expliqué plus tard que, dans les implémentations utilisant Persona, les photos sont envoyées au serveur et stockées pendant sept jours maximum.
- Le code divulgué indique qu'il s'agit d'un « moteur KYC/AML à usage général » qui inclut les PEP, les sanctions, les médias défavorables et les rapports FinCEN/FINTRAC.
Il n'est ni surprenant, ni même attendu, que de tels modules soient inclus dans le code source de Persona, étant donné que sa clientèle comprend des plateformes d'échange de cryptomonnaies et des institutions financières. Cependant, les conclusions qui suivent ne peuvent être déduites que de la présence de ce code.
- La vérification des antécédents en matière de PPE/sanctions était-elle systématiquement effectuée pour chaque transaction de vérification d'âge ?
- Si les déclarations d'activités suspectes (SAR) ou les déclarations de transactions en espèces (STR) ont été automatiquement envoyées au FinCEN/FINTRAC, etc., en fonction des résultats de la vérification de l'âge et du comportement de l'utilisateur.
Les informations actuelles ne permettent pas de savoir si ces fonctionnalités étaient activées dans les paramètres de Discord.
Donc,
- « La vérification de l'âge a été effectuée sur la même plateforme, et les fonctionnalités relatives aux PPE, aux sanctions et à la conformité FinCEN ont également été mises en œuvre et étaient disponibles. »
- Toutefois, rien ne permet de suggérer que « la vérification des PPE et le signalement au FinCEN ont été effectués pour chaque transaction de vérification d'âge » (niveau de préoccupation ou de doute).
Cette interprétation est probablement correcte.
Mais quel est donc le problème ?
Les aspects techniques et juridiques sont encore en cours d'investigation, mais l'affaire a suscité des critiques pour les raisons suivantes :
- Un sur-design qui semble aller au-delà de sa finalité.
Il était censé s'agir simplement d'une « vérification de l'âge », mais en réalité, le système en place était une vaste suite KYC/AML capable d'identifier les PPE, d'appliquer des sanctions, de vérifier les antécédents de presse défavorables et même de faire rapport aux autorités de réglementation. - manque de transparence
Bien que la société ait expliqué aux utilisateurs qu'il s'agissait simplement d'un processus de « vérification de l'âge », elle n'a pas révélé au préalable que ce processus était en réalité exécuté sur un système complet de surveillance financière. - Préoccupations liées à la conservation et au « partage » des données
L'écart entre les promesses de Discord (conservation à court terme/utilisation minimale) et le module de conception et de collaboration avec les agences gouvernementales présenté dans la base de code Persona, qui peut être conservé jusqu'à trois ans.
En particulier, avec l'émergence du code de coordination SAR/STR avec les autorités réglementaires, des soupçons se répandent quant à l'envoi de rapports au FinCEN et à d'autres organisations.
Dans ce cas, comment Discord/Persona peut-il lever le doute ?
Il est presque impossible de prouver que quelque chose n'a pas été fait, mais de démontrer avec un certain degré de persuasion que quelque chose n'a pas été fait,
- La conception rend la fonction impossible à atteindre ou à utiliser en raison de sa configuration (paramètres/architecture).
- Aucune trace de l'utilisation de cette fonction n'apparaît dans les journaux d'opérations (journal des événements KYC, journal des liens externes, journal de gestion SAR).
- Les données ne sont pas conservées pendant de longues périodes ni utilisées à des fins secondaires (journaux de conservation et de suppression).
- Un rapport d'audit vérifiant ces éléments par un tiers.
Ce n'est que lorsque ces quatre niveaux seront en place que nous pourrons atteindre un niveau où, du point de vue d'un expert, il sera « impensable qu'ils aient fait cela ».
À l'heure actuelle, le Royaume-Uni est le seul pays où l'utilisation de Persona par Discord est clairement confirmée, d'après les informations publiques disponibles. L'attention se porte désormais sur la réaction du Commissaire à l'information britannique pour la protection de la vie privée et des données (ICO).
Discord a déjà mis fin à son contrat avec Persona.
En réalité, Discord a déjà résilié son contrat avec Persona suite à une forte réaction négative provoquée par des soupçons selon lesquels le traitement des données était plus rigoureux que ce qui avait été expliqué et par une méfiance envers la nature et les antécédents politiques du fournisseur.
Les principaux points de désaccord peuvent être résumés en trois points principaux :
- La durée de traitement et de stockage côté serveur diffère de l'explication.
- Discord avait initialement indiqué aux utilisateurs que la numérisation du visage serait effectuée sur l'appareil, mais la FAQ britannique précise désormais que, dans le cadre de son expérience avec Persona, « les informations soumises seront stockées sur nos serveurs pendant une durée maximale de sept jours ».
- Après la publication de cette FAQ, elle a été rapidement supprimée par Discord, ce qui a suscité des soupçons quant à une tentative de dissimulation.
- Liens entre les fournisseurs, la surveillance et le gouvernement
- Persona a reçu des financements du Founders Fund de Peter Thiel, et comme Thiel est cofondateur de Palantir et a été profondément impliqué dans l'infrastructure de surveillance gouvernementale, des critiques ont éclaté selon lesquelles l'entreprise ne souhaite pas confier d'informations biométriques à un fournisseur lié à des acteurs étatiques de surveillance.
- Manque de transparence et traitement des « expériences »
- Persona ne figurait pas initialement sur la liste des « partenaires officiels » de Discord et n'était testé qu'en secret auprès des utilisateurs britanniques.
- Les explications fournies concernant l'étendue de l'impact, les détails spécifiques du traitement et les personnes qui auraient accès aux données ont été tardives et fragmentées, ce qui a conduit à des critiques selon lesquelles « les utilisateurs ont été utilisés comme cobayes » et « la qualité du consentement était insuffisante ».
Selon un article d'enquête de Redact, « l'expérience Persona a commencé à être observée parmi les utilisateurs britanniques quelques jours après la réaction négative suscitée par l'annonce de la vérification mondiale de l'âge ».Un test très court a été mené début ou mi-février 2026.Cela laisse penser que c'est le cas.
Alors, à quoi te sert Discord ?
Discord prévoit d'utiliser k-ID (Singapour) et Yoti (Royaume-Uni, dans certaines régions, notamment en Europe) pour la vérification de l'âge. Ces deux systèmes estiment l'âge à partir d'images faciales capturées par une caméra, puis le comparent à d'autres éléments de preuve en cas de doute, à l'instar de la norme ISO/IEC 27566-1 « Systèmes d'assurance de l'âge — Partie 1 : Cadre » (gratuite). Chaque système possède cependant ses propres caractéristiques.
Estimation de l'âge par scan du visage
- enfant: La numérisation du visage est effectuée uniquement sur l'appareil, et il est possible de mettre en œuvre une solution où les informations faciales ne quittent pas l'appareil (une fonction de vérification côté serveur est également fournie).
- Yoti : L'image du visage est envoyée à un serveur, où l'âge est estimé et l'image est immédiatement supprimée.
Autres méthodes de vérification de l'âge
- enfant: Consentement parental/vérification du tuteur (par authentification par courriel, paiements par carte de crédit, carte d’identité nationale, etc.), en correspondance avec des sources de données tierces de confiance.
- Yoti : Portefeuille d'identité numérique et vérification d'identité par selfie
Il semblerait que k-ID soit utilisé globalement, mais son nom seul ne précise pas s'il est installé sur l'appareil ou côté serveur. Discord semble affirmer qu'il est installé sur l'appareil ; il serait donc souhaitable qu'ils fassent preuve de transparence en publiant les résultats d'une vérification de certification par un tiers.
(Référence)
- Rédaction (2026). Profil du fournisseur de vérification d'âge testé par Discord : ce que les utilisateurs doivent savoir. 2026-02-16. https://redact.dev/blog/discord-persona-age-verification-experiment
- Bernier, Rony. (2026). Discord met fin au test de vérification de l'âge des profils. LinkedIn. 16/02/2026. https://www.linkedin.com/posts/rorybernier_discord-ends-persona-age-verification-test-activity-7428905652959358977-CTB2/
- Cress, Laura. (2026). « Je ne leur fais pas confiance » – Les streamers les plus populaires s'inquiètent des vérifications d'âge sur Discord. BBC. 17 février 2026. https://www.bbc.com/news/articles/cn4g8ynpwl8o
- Naprys, Ernestas. (2026). Une entreprise qui vérifie les photos d'identité judiciaire pour ChatGPT et Roblox alimente le système de surveillance américain avec 269 vérifications distinctes. Cybernews. 19 février 2026. https://cybernews.com/privacy/persona-leak-exposes-global-surveillance-capabilities/
- Alajaji, R et S. Baldwin. (2026). Discord impose volontairement la vérification de l'âge malgré une récente fuite de données. 2026-02-12. https://www.eff.org/deeplinks/2026/02/discord-voluntarily-pushes-mandatory-age-verification-despite-recent-data-breach
- L0la L33tz. (2026). Des pirates informatiques exposent un logiciel de vérification d'âge qui alimente un réseau de surveillance en ligne. 2026-02-19. https://www.therage.co/persona-age-verification/
- ISO/IEC 27566-1. (2025). Sécurité de l'information, cybersécurité et protection de la vie privée — Systèmes d'assurance de l'âge — Partie 1 : Cadre. 2025-12. https://www.iso.org/standard/88143.html
