Vérifier une preuve
La page /verify
La page publique bilingue https://cdn.agreely.ca/verify permet à
quiconque - un visiteur, un auditeur, un régulateur - de vérifier une preuve
de décision de consentement par témoin sans avoir besoin d'un compte Agreely.
Entrez un identifiant de consentement (consentId) pour obtenir :
- La décision enregistrée (catégories accordées ou refusées, moment, langue).
- La version et le hachage de la configuration de la bannière qui était affichée.
- Le chemin d'inclusion Merkle dans l'époque de chaîne correspondante.
- La racine de l'époque et la transaction d'ancrage sur la chaîne Base (numéro de bloc, hachage de transaction, lien Basescan).
L'API publique équivalente : GET https://cdn.agreely.ca/e/v1/proof/{consentId}
Le consentId
Le consentId est un identifiant opaque généré par le serveur, écho dans
le témoin agreely_consent du navigateur du visiteur après sa décision. Il
identifie de façon unique une soumission de consentement. Il n'est jamais dérivé
d'attributs du visiteur.
Le visiteur peut retrouver son consentId en inspectant la valeur du témoin
agreely_consent sur le site web concerné.
Ce que l'ancrage prouve
L'ancrage sur la chaîne Base (via l'événement CookieConsentRootAnchored) est
une évidence d'infalsifiabilité : il prouve que la décision a été enregistrée
et n'a pas été modifiée depuis. Plus précisément :
- La décision (catégories accordées/refusées, moment, version de configuration) a été incluse dans un bloc de chaîne de hachage par site.
- Ce bloc a été fusionné dans une racine Merkle de l'époque par site.
- Cette racine Merkle a été ancrée dans une transaction sur la chaîne Base (L2 Ethereum), laquelle est vérifiable par toute personne disposant d'un noeud ou d'un explorateur public.
- Le chemin d'inclusion Merkle permet de recomputer la racine et de confirmer l'appartenance sans faire confiance à Agreely.
Ce que l'ancrage ne prouve pas :
- Il ne prouve pas que la bannière affichée au visiteur était conforme à la Loi 25.
- Il ne prouve pas que l'ensemble des témoins émis par votre site ont été gérés conformément à la décision.
- Il ne prouve pas la validité juridique du consentement pour vos propres fins (c'est la responsabilité du responsable).
- Ce n'est pas un certificat de conformité. La formule exacte est : "preuve que cette décision a été enregistrée et n'a pas été modifiée", jamais "preuve de conformité".
- Ce n'est pas une preuve "opérateur-proof" : Agreely pourrait théoriquement
avoir enregistré une décision différente de celle présentée au visiteur. L'ancrage
prouve la non-modification depuis l'enregistrement, pas la fidélité de la
capture initiale. C'est pourquoi la vérification indépendante par le visiteur
(via son propre
consentId) est la couche de confiance complémentaire.
Rétention et coarsening
Après la fenêtre de rétention configurable (36 mois par défaut, déterminée par
votre organisation en tant que responsable), les colonnes lisibles de la décision
(catégories, langue) sont nullifiées et le sel cryptographique est détruit,
rendant l'engagement commitment un orphelin unidirectionnel. Les lignes ne sont
jamais supprimées. La chaîne par site, les racines d'époque et les ancrages sur
la chaîne restent vérifiables indéfiniment.
Le rapport de vérification indique clairement si une ligne a été coarsenée.
Formule honnête. Agreely vous aide à documenter et à démontrer votre démarche de consentement. Il ne se substitue pas à la responsabilité de votre organisation en vertu de la Loi 25.