Résumé

  • Dans le vocabulaire contractuel de l’ICANN, la validation contrôle le format des données, tandis que la vérification obtient une réponse positive d’un point de contact. Aucune de ces opérations ne tranche à elle seule l’identité juridique ni les droits sur un domaine.
  • Il faut donc conserver quatre niveaux distincts : la forme du dossier, la joignabilité du contact, le contrôle opérationnel du compte et l’autorité juridique. Les décideurs, les preuves et les remèdes diffèrent à chaque niveau.

Le faux confort du mot « vérifié »

Une fiche RDAP ou Whois paraît officielle : elle est structurée, datée et produite par les systèmes qui peuvent modifier l’état opérationnel du domaine. Cette apparence pousse à une conclusion trop rapide. Si l’adresse du titulaire a été « vérifiée », pense-t-on, la personne nommée a été authentifiée et la fiche vaut preuve de propriété.

Les instruments de l’ICANN disent moins que cela. La version actuelle de l’accord d’accréditation des bureaux d’enregistrement conserve la RDDS Accuracy Program Specification. Lors de l’enregistrement, d’un transfert entrant ou d’un changement de titulaire, le bureau doit vérifier, dans les délais prévus, la présence et la forme de certaines données. La syntaxe du courriel, du téléphone et de l’adresse postale fait l’objet de contrôles définis.

Une étape séparée consiste à joindre le titulaire du nom enregistré ou le détenteur du compte et à obtenir une réponse positive. En l’absence de réponse, le bureau doit recourir à une vérification manuelle ou, dans les cas prévus, suspendre l’enregistrement jusqu’à régularisation.

L’avis de l’ICANN de 2015 fixe la frontière. La « validation » confirme que le format respecte les normes. La « vérification » confirme ou corrige les données en contactant un point de contact et en recevant une réponse. Une simple anomalie de format peut être corrigée sans nouvelle prise de contact. Il s’agit de procédures contractuelles, pas d’une norme générale de preuve d’identité.

Deux premiers niveaux apparaissent ainsi :

  1. Validité formelle. Le champ peut-il être traité selon la règle applicable ? Une réponse positive ne montre ni que l’adresse existe, ni qu’elle appartient à la personne indiquée.
  2. Joignabilité. Quelqu’un ayant accès au canal a-t-il répondu au défi du bureau ? Cela relie un canal réactif à l’enregistrement à un instant donné. Cela n’exclut ni un prête-nom, ni une boîte compromise, ni un compte partagé, ni une fausse identité.

Le contrôle du compte constitue une troisième preuve

Les journaux de connexion, l’authentification multifacteur, les paiements, les autorisations de transfert, les modifications et les échanges avec l’assistance renseignent sur la personne capable de donner des instructions au bureau. Dans une affaire de détournement, ils peuvent être plus éclairants que l’affichage public.

Mais la maîtrise technique ne vaut pas droit. Un ancien salarié peut conserver ses identifiants. Un mandataire peut administrer le domaine sans détenir l’intérêt économique sous-jacent. Un fraudeur peut contrôler momentanément le compte. Un service de confidentialité peut apparaître dans le dossier publié tout en conservant ailleurs l’identité du client. Ces éléments expliquent comment une opération a été réalisée ; ils ne doivent pas produire automatiquement le verdict sur la personne qui doit l’emporter.

La Registration Data Policy, obligatoire depuis le 21 août 2025, confirme cette limite. Elle organise la collecte, le transfert, le dépôt, la publication, l’occultation, la divulgation et la conservation des données. Elle précise notamment le traitement du champ « organisation du titulaire » et des demandes licites de divulgation. Elle améliore la traçabilité du cycle de vie des données, mais ne transforme ni l’ICANN, ni un registre, ni un bureau d’enregistrement en juridiction compétente pour la propriété bénéficiaire, le mandat social, la succession, la fraude ou le titre contractuel.

L’identité juridique appartient à un quatrième forum

Déterminer la personne physique ou morale ayant le meilleur droit peut exiger des statuts de société, une délégation de pouvoir, un contrat de travail, un acte de cession, une décision judiciaire, une sentence arbitrale ou la preuve d’une fraude. Ces pièces supposent parfois une production forcée et un débat contradictoire. Un courriel de confirmation n’a jamais été conçu pour remplir cette fonction.

La Contractual Compliance de l’ICANN peut contrôler le respect de l’accord, l’instruction d’une plainte pour inexactitude et l’application des mesures de correction ou de suspension. Dans une décision d’accountability du Board de mars 2026, le dossier public décrit une enquête concluant que le bureau avait suspendu le domaine conformément à l’accord et à la spécification d’exactitude. C’est une conclusion sur la conformité du processus, non un jugement attribuant le domaine à la personne qui a répondu, déposé la plainte ou figuré dans la fiche.

Les remèdes doivent donc suivre la question. Un champ mal formé appelle une correction. Un contact muet appelle une nouvelle vérification ou une suspension contractuelle. Un compte compromis appelle le gel des opérations, la récupération des accès et la conservation des journaux. Une revendication juridique concurrente appelle le mécanisme de règlement, le tribunal ou l’autorité prévue par le droit applicable. Employer le mauvais remède peut transférer le domaine au mauvais acteur ou détruire les preuves nécessaires.

Lire correctement les chiffres de l’audit

Le rapport d’audit d’octobre 2023 agrège les contrôles menés de 2016 à 2022 auprès de 80 bureaux représentant environ 127,8 millions de domaines. Il recense dix bureaux sans processus de validation des coordonnées, six avec des méthodes de validation déficientes, quatre avec une conservation insuffisante et un avec un processus de vérification déficient.

Ces nombres ne signifient pas qu’une proportion équivalente de domaines avait un faux propriétaire. L’audit portait sur les contrôles des bureaux et associait à ceux-ci le volume de domaines qu’ils représentaient ; il ne statuait pas sur l’identité bénéficiaire de chaque titulaire. La conclusion défendable est plus étroite : la conception des processus, la conservation de la preuve et la capacité de démontrer la vérification sont des risques de gouvernance à grande échelle.

Le débat de politique publique reconnaît la même limite. L’évaluation de l’ICANN de 2023 indiquait que les scénarios proposés ne produiraient vraisemblablement pas de données sur l’authentification de l’identité ou sur l’appartenance réelle des coordonnées à la personne concernée. En 2025, la petite équipe du Conseil de la GNSO a recommandé d’examiner le dispositif existant et son effet sur les titulaires.

Elle a cité une étude associant les contrôles avant enregistrement à une baisse des enregistrements malveillants, sans transformer cette corrélation en preuve d’identité. En mars 2026, le Conseil poursuivait encore la mise en œuvre de recommandations d’information ; un intervenant rappelait qu’un guide ne peut empêcher un fraudeur d’entrer des données absurdes puis de commettre un abus.

Un registre de preuve en quatre colonnes

Chaque décision importante devrait conserver séparément : le champ et la règle de format appliquée ; le canal testé et la réponse reçue ; les éléments montrant qui pouvait agir sur le compte ; enfin le contrat, le mandat ou la décision qui établit le droit d’agir. Ces colonnes peuvent se corroborer. Elles ne doivent jamais être fusionnées. Une boîte joignable est une preuve de réponse, pas un titre de propriété.

Sources