eIDAS 2.0 et les preuves numériques : l'Timestamp On-Chain comme garantie d'intégrité V-PROOF

Réglementation · eIDAS 2.0 · Preuves numériques · 27 septembre 2026 · Temps de lecture : 5 min.

Un enregistrement ne constitue une preuve que si une personne qui ne l’a pas créé peut vérifier deux éléments : à quel moment il existait et qu’il n’a pas été modifié depuis lors. Le règlement européen relatif à l’identification électronique et aux services de confiance, eIDAS, constitue le cadre qui confère une valeur juridique à ces vérifications dans toute l’Union. Et sa réforme, connue sous le nom d’eIDAS 2.0, élargit la liste des outils reconnus.

Qu'est-ce que l'eIDAS 2.0 ?

Le règlement (UE) 2024/1183 modifie le règlement (UE) n° 910/2014 (eIDAS) et est entré en vigueur en mai 2024. Ses deux principales nouveautés sont le portefeuille d’identité numérique européen, que les États membres doivent mettre à la disposition des citoyens et des entreprises, et l’élargissement des services de confiance reconnus, qui incluent désormais l’archivage électronique, les déclarations électroniques d’attributs et les grands livres électroniques.

En matière de gouvernance de l'IA, il est important de noter que le règlement eIDAS définit la valeur juridique d'un enregistrement électronique comportant une date et une heure, ainsi que la différence entre un service qualifié, fourni par un prestataire soumis à une surveillance et inscrit sur les listes de confiance, et un service non qualifié.

Comment établir une preuve vérifiable

Une preuve numérique solide ne repose pas sur le fait de conserver le document dans un endroit sûr, mais sur la capacité à démontrer son intégrité depuis l'extérieur. Le processus comporte quatre étapes :

Du document à la preuveCe qu’apporte chaque étape
  1. Document ou décisionUn rapport, une autorisation, un résultat issu de l'IA
  2. Empreinte cryptographiqueUn résumé unique (SHA-256) : si vous modifiez ne serait-ce qu’une virgule, l’empreinte change
  3. HorodatageIl atteste que cette empreinte existait à une date et une heure données
  4. Ancrage externeL'empreinte est enregistrée en dehors du système qui l'a générée
  5. VérificationUn tiers recalcule l’empreinte et la compare, sans accéder au contenu

Qualifié et non qualifié : en quoi cela change-t-il devant un juge ou un auditeur ?

La directive eIDAS n'impose pas l'utilisation de services qualifiés, mais leur accorde une valeur probante accrue. La règle de base est la même pour les horodatages (article 41) et pour les nouveaux grands livres électroniques :

Non qualifiéQualifié
Effet juridiqueOn ne peut lui refuser de valeur juridique ni sa recevabilité en tant que preuve au seul motif qu’il s’agit d’un document électronique ou non qualifiéDe même, et en outre…
Présomption légaleIl n’y a pas de présomption : sa valeur est appréciée au cas par cas, en fonction de la manière dont elle a été générée et dont elle peut être vérifiéeL'exactitude de la date et de l'heure ainsi que l'intégrité des données sont présumées
Qui le propose ?N'importe quel prestataireUn prestataire qualifié, contrôlé et inscrit sur les listes de confiance de l’UE

Présentation générale du régime eIDAS. Pour un cas particulier, veuillez consulter votre conseiller juridique.

Quelle est la place de V-PROOF ?

V-PROOF génère l'empreinte cryptographique de chaque élément de preuve, y associe la date et l'heure, puis l'ancre en dehors de l'organisation et de la plateforme elle-même. Ainsi, un tiers peut vérifier l'intégrité d'un enregistrement sans accéder à son contenu ni dépendre de la personne qui le conserve.

V-PROOF n’est pas un prestataire qualifié de services de confiance. Ses éléments de preuve sont conçus pour être présentés en tant que preuves électroniques et, en vertu de la directive eIDAS, ne peuvent être rejetés au seul motif qu’ils sont sous forme électronique ; toutefois, ils ne bénéficient pas de la présomption légale accordée aux services qualifiés. Lorsqu’une procédure l’exige, par exemple dans le cadre d’une signature contractuelle ou d’une procédure soumise à des exigences formelles, l’organisation peut les associer à une signature ou à un horodatage qualifiés émanant d’un prestataire agréé. Il s’agit de niveaux de sécurité complémentaires.

Ce qu'il convient de vérifier aujourd'hui

  • Quels éléments relatifs à l'IA pourraient devoir être fournis à titre de preuve : les autorisations, la supervision humaine, les résultats des modèles et les modifications apportées au code.
  • Si, aujourd'hui, ces enregistrements peuvent être vérifiés sans accéder aux systèmes qui les ont générés.
  • Dans quels processus un service qualifié est-il également nécessaire, et auprès de quel prestataire ?

Demander un bilan d'exposition →

Précédent
Précédent

FFUUSS · OTS GROUP : Conformité de l'IA certifiée par cinq normes ISO simultanées, sans aucune non-conformité

Suivant
Suivant

« Protocole V-PROOF : l'infrastructure de confiance exigée par la loi européenne sur l'IA »