Sécurité des données et KYC sur 8lends : comment tout est protégé

Photo de pièce d'identité, selfie, adresse de portefeuille : qui détient vraiment tes données sur 8lends et pourquoi la plateforme ne peut physiquement pas toucher tes fonds.

8lends traite deux catégories de données sensibles : les données KYC (photo du document, selfie, informations personnelles) et les données on-chain (adresse du portefeuille, historique des transactions). Les données KYC sont conservées chez Sumsub — un prestataire certifié ISO 27001, SOC 2 et conforme au GDPR, et non chez 8lends. Les données on-chain sont publiques par nature de la blockchain. La plateforme fonctionne selon un modèle non-custodial — 8lends ne possède pas la clé privée de ton portefeuille et ne peut physiquement pas en retirer les fonds. La vérification AML du portefeuille est obligatoire pour tous les investissements — c'est une exigence réglementaire de base.

Quelles données 8lends collecte

CatégorieCe qu'elle inclutOù elle est stockée
Données KYC (identité)Photo du passeport/ID, selfie, nom, date de naissance, nationalité, adresseChez Sumsub, pas chez 8lends
Données AML (portefeuille)Adresse du portefeuille, historique des transactions, Risk ScoringChez le prestataire AML + on-chain
Données transactionnellesInvestissements, paiements, claim, ventes sur le Secondary MarketOn-chain (public) + espace personnel
Email et notificationsEmail (optionnel), paramètres de notificationsChez 8lends, chiffré
Données de contactDemandes au support, correspondanceChez 8lends

Données KYC — qui les conserve et comment les protège

Le KYC se fait via Sumsub — un prestataire international d'identity verification, utilisé par de grandes plateformes d'échange (Binance, OKX, Bybit) et des plateformes financières régulées.

Certifications et normes de Sumsub :

  • ISO 27001 — norme internationale de sécurité de l'information
  • SOC 2 Type II — audit du contrôle de la sécurité, de la disponibilité et de la confidentialité
  • PCI DSS — norme de protection des données de paiement
  • Conformité GDPR (UE) — exigences de protection des données personnelles
  • Conformité CCPA (Californie) — droits à la confidentialité
  • GDIC (Global Digital Identity Certification) — Sumsub est le premier prestataire à avoir obtenu cette certification (août 2024)

Ce que cela signifie en pratique :

  • 8lends ne conserve pas la photo du document ni le selfie — après le KYC, ils restent uniquement chez Sumsub
  • Chiffrement at-rest — les données chez Sumsub sont chiffrées du côté du stockage
  • Chiffrement in-transit — transfert des données via TLS
  • Audits externes réguliers — les normes ISO 27001 et SOC 2 exigent des contrôles annuels par des auditeurs indépendants
  • Les données biométriques sont traitées selon la norme ISO/IEC 30107 (Biometric Presentation Attack Detection)

Vérification AML du portefeuille — obligatoire pour tous

Pour chaque investissement (y compris jusqu'à 500 $ sans KYC), le portefeuille passe une vérification AML automatique. C'est une exigence de base du régulateur (VABA 2022 à Saint-Vincent, FATF Travel Rule).

Ce qui est vérifié :

  • Listes de sanctions : OFAC (États-Unis), UN, EU, HM Treasury (UK)
  • Lien avec des mixeurs de crypto (Tornado Cash et similaires)
  • Historique d'interaction avec des services du darknet
  • Lien avec des adresses frauduleuses connues ou des piratages
  • Lien avec des juridictions figurant sur les listes de sanctions

Ce qui n'est PAS requis pour l'AML :

  • Documents d'identité (cela relève du KYC, pas de l'AML)
  • Selfie ou biométrie
  • Informations sur l'employeur

L'AML ne traite que les données on-chain publiques de ton portefeuille. Aucune information privée n'est nécessaire pour la vérification.

Données on-chain — ce qui est public et ce qui ne l'est pas

La blockchain Base est publique par nature. Cela signifie :

Ce qui est visible publiquement :

  • L'adresse de ton portefeuille
  • L'historique complet des transactions de cette adresse
  • Les soldes en USDC, ETH et autres tokens
  • L'interaction avec le smart contract de 8lends
  • Le montant de chaque investissement et dans quel projet

Ce qui n'est PAS visible publiquement :

  • Ton identité (nom, passeport) — c'est off-chain chez Sumsub
  • Le lien entre l'adresse et une personne réelle
  • Le contenu des messages au support

C'est la pseudonymité — ton portefeuille est visible par tous, mais sans les données KYC, les tiers ne savent pas qui en est le propriétaire. 8lends connaît le lien « adresse ↔ KYC » au sein de son système, mais ne le publie pas on-chain.

Modèle non-custodial — ce que cela signifie pour la sécurité

8lends fonctionne selon le principe non-custodial : la plateforme n'a aucun contrôle sur tes fonds.

Ce que cela signifie techniquement :

  • 8lends ne connaît pas ta seed-phrase — toi seul la connais
  • 8lends ne possède pas la clé privée de ton portefeuille
  • Chaque transaction nécessite ta signature dans le portefeuille (MetaMask, Trust Wallet)
  • La plateforme ne peut pas débiter d'USDC sans confirmation explicite via le portefeuille
  • En cas de piratage des serveurs de 8lends, tes fonds restent sur la blockchain sous ton contrôle

Risk surface — ce qui est réduit

Tableau comparatif des risques custodial vs non-custodial :

ScénarioPlateforme custodial (échange)8lends (non-custodial)
Piratage des serveursRisque élevé de perte de fondsFonds en sécurité sur la blockchain
Faillite de la plateformeFonds gelés, remboursement non garantiFonds accessibles dans le portefeuille
Le régulateur ferme la plateformeAccès au retrait bloquéFonds restent on-chain
Perte du mot de passe de la plateformeRécupération via KYCNon applicable (pas de mot de passe)
Perte de la seed-phrase du portefeuilleNon applicableFonds perdus à jamais

La principale responsabilité de l'investisseur dans le modèle non-custodial est la conservation de la seed-phrase.

Durées de conservation des données

Type de donnéesDurée de conservationFondement
Données KYCAu moins 5 ans après la fin de la relationVABA 2022, AML/CFT Act 2014, FATF Recommendation 16
Vérifications AMLAu moins 5 ansFATF, réglementation SVG
Données transactionnellesAu moins 5 ansAML/CFT Act 2014
Email et correspondance avec le supportJusqu'à 3 ans après la fin de la relationGDPR + besoins métier
Cookies de sessionSession (jusqu'à la fermeture du navigateur)Techniques

Les durées sont conformes aux normes internationales, notamment FATF Recommendation 16 et aux exigences réglementaires SVG VABA 2022. La conservation des données au-delà du minimum de base peut survenir dans les cas où les données sont essentielles à des enquêtes ou procédures judiciaires en cours.

Tes droits en tant qu'investisseur

Conformément au GDPR (pour les résidents de l'UE) et à des normes analogues d'autres juridictions, tu as le droit de :

  • Demander une copie de tes données — quelles données sont conservées, où, sous quel format
  • Demander la rectification de données inexactes
  • Demander la suppression des données (avec réserves — certaines données doivent obligatoirement être conservées en vertu de l'AML)
  • T'opposer au traitement des données à des fins marketing
  • Demander la portabilité des données — obtenir les données dans un format lisible par machine
  • Déposer une plainte auprès de l'autorité de contrôle de ton pays de résidence

Pour exercer ces droits, contacter [email protected] en précisant la demande concrète.

Sécurité du portefeuille — du côté de l'investisseur

8lends protège les données de son côté, mais la sécurité du portefeuille relève de la responsabilité de l'investisseur. Recommandations de base :

  • Noter la seed-phrase sur papier, la conserver séparément de l'appareil, pas dans le cloud ni sur le téléphone
  • Ne jamais transmettre la seed-phrase à qui que ce soit, y compris au « support 8lends » (nous ne la demandons pas)
  • Un hardware-portefeuille (Ledger / Trezor) est la meilleure option pour les sommes importantes
  • Authentification à deux facteurs sur l'email et les plateformes d'échange
  • Anti-phishing : toujours vérifier l'URL — uniquement app.8lends.io, aucun clone
  • Mises à jour régulières du portefeuille et du système d'exploitation
  • Un portefeuille séparé pour les investissements — ne pas le mélanger avec le portefeuille destiné aux expériences DeFi

Pour en savoir plus sur la scam-protection

Protection réglementaire des données

Régulateur / normeCe qui s'applique à 8lends
VABA 2022 (SVG)AML/CFT, périodes de retention, déclarations au régulateur
AML/CFT Act 2014 (SVG)Identification des clients, conservation des enregistrements
FATF Travel RuleTransmission des données de l'expéditeur/destinataire des transactions
GDPR (pour les clients de l'UE)Droits d'accès, de suppression, de portabilité
CCPA (pour les clients de Californie)Équivalent du GDPR aux États-Unis
PolyReg SRO / FINMANormes AML suisses via Maclear AG

Ce que 8lends NE fait PAS avec les données

  • Ne vend pas les données à des tiers
  • N'utilise pas les données KYC à des fins de publicité marketing
  • Ne transmet pas la biométrie à des tiers (elle reste chez Sumsub)
  • Ne publie pas le lien « adresse ↔ identité » on-chain
  • Ne conserve pas les informations de paiement (les cartes sont traitées par Meld.io)
  • N'a pas accès à ta clé privée ou à ta seed-phrase

Foire aux questions

Où sont concrètement conservées les photos de mes documents ? Chez Sumsub — le prestataire KYC. Sumsub possède des data centers dans l'UE (pour la conformité GDPR) et aux États-Unis. L'emplacement géographique précis est indiqué dans la Sumsub Privacy Policy. 8lends ne reçoit de Sumsub que le résultat de la vérification (passed/rejected/pending), pas les documents eux-mêmes.

Quelqu'un peut-il découvrir que j'investis sur 8lends via la blockchain ? On peut voir que l'adresse de ton portefeuille interagit avec le smart contract de 8lends — c'est public. Mais qui se cache derrière cette adresse n'est pas publié. Le lien « adresse ↔ identité » n'est connu que de 8lends et de Sumsub dans leurs systèmes internes, et n'est pas divulgué publiquement sans fondement juridique.

Que se passe-t-il si je suis piraté et que ma seed-phrase est volée ? C'est une situation critique. 8lends ne peut pas restituer les fonds — le portefeuille et son contenu sont entièrement contrôlés par la seed-phrase. C'est une propriété fondamentale du Web3. C'est pourquoi la protection de la seed-phrase est l'aspect le plus important de la sécurité personnelle.

Le régulateur peut-il demander mes données à 8lends ? Oui, en présence d'un fondement légal (demande judiciaire, enquête AML/CFT, contrôle fiscal avec entraide juridique internationale). 8lends est tenu de transmettre les données au régulateur sur demande — c'est une norme standard pour toutes les plateformes financières régulées. Mais sans fondement légal, les données ne sont pas transmises.

8lends transmet-il des données aux autorités fiscales ? Pas automatiquement. Alpha Systems LLC (opérateur de 8lends) est une société VASP sous FSA SVG, elle ne soumet pas de déclarations CRS/DAC aux administrations fiscales nationales des pays européens. Si une telle déclaration t'est nécessaire, c'est ta responsabilité en tant qu'investisseur. En cas de demande officielle d'une autorité fiscale (par exemple via l'entraide juridique internationale), les données sont transmises.

Que se passe-t-il si Sumsub est piraté ? Sumsub dispose des certifications ISO 27001, SOC 2 Type II et d'audits externes réguliers. Cela réduit le risque, sans toutefois l'éliminer complètement. En cas de breach, Sumsub est tenu d'avertir les utilisateurs et les régulateurs conformément au GDPR. Pour l'utilisateur, cela signifie un risque de fuite des données KYC (photo du document, selfie) — les mêmes risques que lors du piratage de n'importe quelle banque ou plateforme d'échange avec KYC.

Comment supprimer mes données de 8lends ? Via une demande à [email protected]. Seront supprimés : l'email, la correspondance avec le support, les données marketing. Ne peuvent pas être supprimés (en vertu des exigences réglementaires) : les données KYC et les vérifications AML (au moins 5 ans conformément au FATF / SVG AML/CFT Act), les enregistrements transactionnels. À l'expiration des délais réglementaires, les données sont supprimées.

Est-il sûr de conserver de grosses sommes sur 8lends ? 8lends est une plateforme non-custodial, donc les fonds ne sont pas sur 8lends, mais dans ton portefeuille. « De grosses sommes sur 8lends » signifie techniquement « de grosses sommes dans mon portefeuille, investies dans les smart contracts de 8lends ». La protection consiste en :

  • Un hardware-portefeuille (Ledger/Trezor) pour les sommes importantes
  • Les audits CertiK + Cyberscope des smart contracts de 8lends
  • La diversification sur plusieurs projets
  • Un portefeuille de secours pour les autres expériences

8lends utilise-t-il des cookies ou du tracking ? Uniquement des cookies techniques pour le fonctionnement de l'interface. Pour le tracking marketing, l'usage est minimal — uniquement des analyses agrégées sans rattachement à un utilisateur spécifique.

Où trouver le texte complet de la Privacy Policy ? Sur app.8lends.io dans la section documents — Privacy Policy et Terms & Conditions. Ces documents sont régulièrement mis à jour au fil de l'évolution de l'environnement réglementaire.

Voir aussi :

  • Commencer à investir sur 8lends : l'aperçu vidéo
  • Réaliser le KYC via Sumsub sur 8lends
  • Comment 8lends protège les investisseurs : six niveaux
  • Distinguer un vrai représentant de 8lends d'un escroc
  • Guide fiscal 8lends via Blockpit
  • Glossaire : termes clés de 8lends

Divulgation d'information : 8lends est une plateforme exploitée par Alpha Systems LLC, enregistrée en tant que VASP sous la supervision de la FSA de Saint-Vincent-et-les-Grenadines. Maclear AG (Suisse), membre de PolyReg SRO sous la supervision de la FINMA, agit en qualité de Collateral Agent. Le KYC via Sumsub est conforme aux exigences de l'AML/CFT Act Regulations 2014 et du Virtual Asset Business Act 2022 (en vigueur depuis le 31 mai 2025). Sumsub dispose des certifications ISO 27001, SOC 2 Type II, PCI DSS et est conforme au GDPR. Regulatory framework as of May 2026.