La commissaire de la SEC Hester Peirce plaide pour moins de données KYC et davantage de confidentialité cryptographique
Points clés
- •La commissaire de la SEC Hester Peirce a affirmé que les règles KYC et anti-blanchiment obligent les institutions financières à accumuler d'immenses quantités de données personnelles insuffisamment protégées et de plus en plus vulnérables aux attaques.
- •Elle a promu les preuves à divulgation nulle et la vérification par attributs comme des méthodes cryptographiques permettant de prouver son éligibilité sans divulguer son nom, ses revenus ou son adresse.
- •De récentes violations impliquant Revolut et des prestataires au service du fabricant de portefeuilles matériels Trezor ont intensifié les craintes que des données KYC fuitées n'exposent les détenteurs de crypto à des « wrench attacks » physiques.
- •Peirce a proposé que les régulateurs puissent externaliser la vérification d'identité à des tiers et émettre aux utilisateurs des certificats cryptographiques portables valables sur toutes les plateformes.
- •Ses propos constituent un signal politique plutôt qu'une règle formelle et, son mandat touchant à sa fin, leur mise en œuvre dépendrait d'autres commissaires ou d'une action de la SEC ou du Congrès.

Dans un dernier discours en tant que commissaire de la SEC, l'agence américaine qui supervise les marchés de valeurs mobilières, Hester Peirce a affirmé que le système financier collecte des informations personnelles excessives à des fins d'identification tout en faisant trop peu pour protéger les personnes dont les données sont stockées. Selon elle, la cryptographie pourrait résoudre les deux problèmes à la fois.
La question concerne les détenteurs de crypto dont les passeports et l'historique des transactions sont conservés dans des bases de données vulnérables. Elle intervient alors qu'une série de fuites de données know-your-customer (KYC) a intensifié les craintes que ces informations puissent menacer la sécurité physique des personnes.
Des meules de données toujours plus grandes
Lors de la même conférence, Peirce a critiqué les règles know-your-customer et de lutte contre le blanchiment d'argent, qui exigent des institutions financières qu'elles vérifient l'identité des clients et surveillent l'activité des comptes, fondées sur l'hypothèse que la collecte d'informations auprès d'un nombre suffisant de personnes aiderait les autorités à identifier les criminels. Elle a qualifié cette approche d'obsolète.
« Il s'agit de construire des meules de données de plus en plus grandes, en espérant y trouver une aiguille ou deux », a déclaré Peirce. « Mais plus la meule de données est grande, moins il est probable d'y révéler des aiguilles. »
Sa présentation, intitulée « Looking for Change in Haystacks », a décrit un carrefour pour le système financier. Une voie consisterait à collecter des quantités croissantes de données via des intermédiaires jusqu'à ce que l'infrastructure financière devienne un panoptique — un système dans lequel chacun peut être observé en permanence. L'alternative consisterait à utiliser de nouveaux outils pour identifier les criminels tout en collectant moins d'informations personnelles.
Peirce a également critiqué ce qu'elle a appelé les « data maximalistes ». Selon elle, ce groupe comprend des fonctionnaires ainsi que des entreprises privées chargées de collecter des données clients partant du principe qu'il n'existe pas de trop plein d'informations.
Un KYC sans divulgation d'identité
L'alternative proposée par Peirce repose sur les preuves à divulgation nulle — une technique cryptographique formalisée pour la première fois dans les années 1980 — qui permettent à une partie de vérifier qu'une affirmation est exacte sans divulguer les données sous-jacentes. Elle a évoqué cette technologie aux côtés de la « vérification par attributs », un système qui contrôle la conformité à l'aide d'un seul attribut plutôt qu'en stockant un dossier d'identité complet.
Lors d'une interview, Peirce a expliqué que « l'on peut prouver que vous êtes éligible sans que cette contrepartie connaisse votre nom, vos revenus ou votre adresse ». Une technologie similaire est utilisée dans des réseaux privés et sécurisés et dans des actifs tels que Zcash, une cryptomonnaie axée sur la confidentialité.
Peirce a également abordé la confidentialité sur les blockchains publiques. Selon elle, les blockchains publiques offrent un niveau de transparence et d'immuabilité sans précédent, supérieur à celui des systèmes d'enregistrement traditionnels. Elle a suggéré que les régulateurs pourraient externaliser la vérification d'identité à un tiers et émettre aux utilisateurs des certificats cryptographiques transférables d'une plateforme à l'autre.
La SEC a publié ses remarques sous le titre « Looking for Change in Haystacks ».
Des fuites de données qui accentuent la préoccupation
L'argument de Peirce intervient dans un contexte de série de violations de données qui a rendu la question de la confidentialité plus concrète. Les incidents récents incluent l'exposition par Revolut des informations de passeport des clients et de l'historique des transactions Bitcoin, ainsi que des violations impliquant des prestataires au service de Trezor, le fabricant de portefeu matériels. Ces incidents ont accru les craintes concernant les soi-disant « wrench attacks », dans lesquels des attaquants qui découvrent qu'une personne détient des cryptomonnaies la ciblent physiquement.
L'argument de Peirce est que chaque base de données centralisée créée pour satisfaire aux exigences KYC peut devenir un vecteur d'attaque contre les personnes que ces règles sont censées protéger.
Elle a également relié sa position à des initiatives déjà en cours au sein de l'agence. Peirce a cité l'« Innovation Exemption » adoptée par la Commission une semaine avant son discours. Cette exemption permet l'échange de titres tokenisés sur les réseaux de cryptomonnaies via des teneurs de marché automatisés. Le président Paul Atkins considère cette mesure comme un tremplin vers la réglementation, a déclaré Peirce.
Un signal politique, pas une règle formelle
Les remarques de Peirce constituent un signal politique de la part d'une commissaire de la SEC, et non une proposition formelle. Aucune proposition n'a été déposée et la Commission n'a pas annoncé de directives spécifiques. Peirce, qui siège à la SEC depuis 2018 et a toujours défendu l'innovation dans les actifs numériques, a également précisé que les opinions exprimées étaient les siennes et ne seraient pas nécessairement adoptées par la Commission.
Sa capacité à mettre en œuvre cette proposition pourrait également être limitée car son mandat touche à sa fin — les commissaires de la SEC exercent des mandats de cinq ans échelonnés — et elle prévoit de déménager à Virginia Beach. Les perspectives de la proposition dépendent donc de la réaction des autres commissaires et de savoir si la SEC ou le Congrès la transformera en orientations formelles. D'ici là, le panoptique décrit par Peirce demeure inchangé.