Skip to content
Cas clientTarifsSécuritéComparatifBlog

Europe

Americas

Oceania

Guide12 min de lecture

Métadonnées EXIF : détecter les photos de documents falsifiées en Belgique

Comment analyser les métadonnées EXIF pour repérer les photos de documents falsifiées : signaux d'alerte, outils forensiques et cadre réglementaire belge 2026 (FSMA, BNB, CTIF-CFI, APD).

L'équipe CheckFile
L'équipe CheckFile·
Illustration for Métadonnées EXIF : détecter les photos de documents falsifiées en Belgique — Guide

Résumer cet article avec

Les métadonnées EXIF intégrées à une photo de document — fiche de paie, extrait de compte ou carte d'identité électronique (eID) photographiée pour un dossier d'onboarding — enregistrent l'appareil utilisé, la date de prise de vue, les réglages de l'objectif et, le cas échéant, le logiciel qui a modifié le fichier après capture. Leur lecture révèle en quelques secondes des incohérences invisibles à l'œil nu : une retouche Photoshop sur un justificatif présenté comme brut, une capture d'écran déguisée en photo originale, ou une image générée par IA sans trace de capteur physique. Elles ne constituent jamais une preuve isolée : elles s'intègrent dans une approche forensique à plusieurs couches, aux côtés de l'analyse ELA et de l'examen des métadonnées PDF.

Selon le rapport ACFE 2024 (Report to the Nations), 37 % des fraudes documentaires sont détectées grâce à des contrôles internes — une proportion que l'automatisation de l'analyse de fichiers, dont les métadonnées EXIF, contribue à faire progresser dans les dispositifs de conformité les plus matures.

Qu'est-ce que les métadonnées EXIF et pourquoi elles comptent en KYC

Le format EXIF (Exchangeable Image File Format), maintenu par le consortium CIPA, embarque dans chaque fichier JPEG des champs techniques invisibles à l'affichage mais lisibles par tout outil d'extraction : fabricant et modèle de l'appareil (Make/Model), date de prise de vue (DateTimeOriginal), date de numérisation (DateTimeDigitized), date de dernière modification (ModifyDate), logiciel ayant traité le fichier (Software), coordonnées GPS si la géolocalisation était activée, et paramètres optiques réels comme le temps d'exposition (ExposureTime) ou l'ouverture (FNumber).

Une photo authentique prise directement avec un smartphone lors d'un onboarding présente une signature cohérente : modèle d'appareil plausible, réglages d'exposition physiquement réalistes, date de prise de vue proche de l'instant de soumission. C'est cette cohérence d'ensemble que les équipes conformité comparent à chaque document reçu — pas un champ isolé.

Un second niveau, le XMP (Extensible Metadata Platform, standard ISO 16684), peut embarquer un historique d'édition complet (xmpMM:History) indiquant quel logiciel a touché le fichier et à quel moment. Ce champ est révélateur car les outils de retouche grand public ne le nettoient pas toujours, contrairement au champ Software que les fraudeurs plus attentifs suppriment en premier.

Comment les fraudeurs falsifient les documents envoyés en photo

Trois familles de manipulation dominent les dossiers KYC : la retouche directe, la capture d'écran déguisée, et la génération par intelligence artificielle.

La retouche dans un éditeur d'image reste la méthode la plus répandue pour altérer un montant de salaire, une date de naissance ou un solde bancaire. Photoshop, GIMP ou des applications mobiles comme Snapseed inscrivent leur nom dans le champ Software dès l'enregistrement du fichier modifié — un signal quasiment jamais présent sur une photo brute issue directement d'un smartphone lors d'un parcours KYC légitime.

La capture d'écran sert à masquer l'origine réelle d'un document : une photo d'un document déjà falsifié affichée sur un autre écran, ou une capture d'un PDF présentée comme une photo prise en direct. Elle ne contient jamais de données de capteur physique — pas de Make/Model, pas de GPS, pas d'ExposureTime — et ses dimensions correspondent typiquement à une résolution d'écran plutôt qu'au ratio d'un capteur de smartphone.

La génération par intelligence artificielle produit des images qui ne portent quasiment jamais de métadonnées de capture réelle. Un document inventé par Midjourney, DALL-E ou Stable Diffusion ne provient d'aucun capteur : le fichier est soit dépourvu de tout champ EXIF exploitable, soit porteur de balises propres au générateur ou de justificatifs de contenu C2PA (Coalition for Content Provenance and Authenticity, portée notamment par Adobe et Microsoft) plutôt que d'un historique de prise de vue.

Les signaux d'alerte à chercher dans les métadonnées EXIF

Quatre signaux concentrent l'essentiel de la valeur forensique d'une inspection EXIF sur un document photographié.

Le champ Software renseigné par un éditeur d'image est l'un des signaux les plus forts qui existent en matière de métadonnées : une photo présentée comme brute ne devrait, dans l'immense majorité des cas légitimes, jamais avoir été ouverte dans Photoshop, GIMP ou Lightroom avant son envoi. Ce seul tag suffit à transformer un dossier standard en dossier à investiguer.

Les incohérences de date entre DateTimeOriginal, DateTimeDigitized et ModifyDate trahissent un fichier réenregistré après capture. Une date de modification postérieure de plusieurs heures à la date de prise de vue déclarée mérite une vérification humaine, tout comme un horodatage précédant de plusieurs mois la date de dépôt du dossier.

L'absence ou la présence inattendue de GPS et de Make/Model doit être interprétée avec prudence — un smartphone avec la géolocalisation désactivée ne produit légitimement aucune coordonnée. En revanche, l'absence totale et simultanée de Make/Model, d'ExposureTime et de FNumber sur un fichier présenté comme une photo native est un signal cumulatif fort, cohérent avec une capture d'écran ou une image générée.

L'historique XMP xmpMM:History, quand il est présent, documente la chaîne d'outils ayant traité le fichier. Une chaîne mentionnant un éditeur d'image entre la capture d'origine et l'enregistrement final confirme une manipulation, même lorsque le champ Software classique a été nettoyé manuellement.

Approfondir le sujet

Découvrez nos guides pratiques et ressources pour maîtriser la conformité documentaire.

Explorer nos guides

Tableau comparatif des signatures de métadonnées

Le tableau suivant résume les signatures typiques observées selon l'origine réelle de l'image, à utiliser comme grille de lecture rapide lors d'un contrôle documentaire.

Signature Photo authentique (smartphone) Photo retouchée Capture d'écran Image générée par IA
Make/Model Présent, cohérent (ex. Apple, Samsung) Présent, généralement inchangé Absent Absent ou balise générateur
DateTimeOriginal vs ModifyDate Identiques ou très proches ModifyDate nettement postérieure Date d'écran, souvent incohérente Absent ou date de génération
Software Absent ou firmware natif de l'appareil Nom d'un éditeur (Photoshop, GIMP, Snapseed, Lightroom) Nom de l'outil de capture d'écran de l'OS Absent ou nom du générateur / C2PA
GPS Présent ou absent selon réglages Généralement conservé de l'original Absent Absent
ExposureTime/FNumber Valeurs physiques réalistes Valeurs physiques réalistes (héritées) Absentes Absentes
Résolution Ratio capteur du smartphone Ratio capteur d'origine Résolution d'écran de l'appareil Résolution standardisée du générateur

Les limites de l'analyse EXIF seule

Une photo dépourvue de toute métadonnée EXIF n'est pas, en soi, une preuve de falsification. WhatsApp, Messenger et la plupart des réseaux sociaux suppriment systématiquement les données EXIF lors de la compression et du transfert — un comportement bien connu des équipes de fact-checking, qui rappellent que l'absence de métadonnées prouve seulement le canal de transmission, jamais l'authenticité du contenu. Un client qui envoie sa eID via une messagerie instantanée produira un fichier sans EXIF exploitable, même si la photo d'origine était légitime.

À l'inverse, l'EXIF peut être falsifié : des outils accessibles permettent de réécrire n'importe quel champ, y compris une fausse position GPS ou un faux modèle d'appareil, sans compétence technique avancée. L'analyse EXIF ne doit donc jamais constituer le seul filtre d'un dispositif de vérification — elle doit être croisée avec d'autres couches forensiques.

C'est pourquoi les équipes les plus rigoureuses combinent systématiquement l'inspection EXIF avec l'analyse de niveau d'erreur (ELA), qui détecte les zones recompressées à l'intérieur même de l'image, et avec la détection du tampering des métadonnées PDF lorsque le document est transmis dans un fichier PDF englobant. L'analyse multi-couche combinant métadonnées EXIF, analyse ELA et cohérence inter-documents constitue l'approche méthodologique la plus robuste pour identifier les photos de documents falsifiées : quand une couche est contournée — par exemple en aplatissant l'EXIF via une messagerie — les autres révèlent généralement des anomalies distinctes.

Cadre réglementaire belge et européen

Depuis le 2 août 2026, l'article 50 du Règlement (UE) 2024/1689 sur l'intelligence artificielle impose aux fournisseurs de systèmes d'IA générant des images, audios, vidéos ou textes synthétiques de garantir que ces sorties soient marquées dans un format lisible par machine et détectables comme générées par IA. Applicable directement en Belgique, cette obligation de provenance rend d'autant plus pertinente l'inspection des métadonnées et des justificatifs C2PA sur les images suspectées d'origine synthétique.

Sur le volet des données personnelles, l'Autorité de protection des données (APD/GBA) rappelle que la géolocalisation constitue une donnée personnelle dès lors qu'elle permet d'identifier une personne, un principe qui s'étend aux coordonnées GPS parfois embarquées dans l'EXIF d'une photo. Cette lecture crée une tension pratique : la minimisation des données pousse à retirer les métadonnées avant tout partage, alors que la vérification KYC a besoin de conserver la photo brute, EXIF intact, comme signal d'authenticité — d'où l'intérêt d'isoler ces métadonnées dans un environnement de contrôle restreint, réservées à la vérification.

En Belgique, les entités assujetties aux obligations LCB-FT au titre de la loi du 18 septembre 2017 relative à la prévention du blanchiment de capitaux doivent mettre en œuvre des diligences adaptées au risque lors de la vérification des pièces justificatives, y compris photographiées. Dans le modèle « Twin Peaks », la BNB exerce une supervision anti-blanchiment des banques et assureurs, tandis que la FSMA encadre les intermédiaires financiers et publie ses propres lignes directrices. Ni l'une ni l'autre n'imposent de méthode technique unique, mais toutes deux attendent des dispositifs documentant la fiabilité des contrôles. La CTIF-CFI, unité belge de renseignement financier, exige une traçabilité des vérifications en amont de l'entrée en relation.

Comment structurer un contrôle de métadonnées dans un pipeline de conformité

Une checklist opérationnelle simple permet d'industrialiser ce contrôle sans expertise forensique préalable :

  1. Extraire systématiquement les métadonnées à la réception. ExifTool, développé par Phil Harvey, reste l'outil de référence en ligne de commande pour lire EXIF, XMP et IPTC en une seule passe, sur des lots de centaines de fichiers.
  2. Vérifier en priorité le champ Software. Toute mention d'un éditeur d'image sur une photo présentée comme brute déclenche une revue manuelle.
  3. Croiser les dates internes avec la date de dépôt déclarée. Un écart de plusieurs jours entre DateTimeOriginal et l'horodatage de soumission doit être documenté.
  4. Ne jamais rejeter un dossier sur la seule absence d'EXIF. Documenter le canal de transmission (messagerie, upload direct, email) avant de conclure à une anomalie.
  5. Combiner avec l'ELA et l'analyse structurelle du fichier englobant (PDF ou archive) plutôt que de traiter l'EXIF comme un signal autonome.
  6. Journaliser chaque contrôle dans le dossier de risque client pour répondre aux exigences de traçabilité de la CTIF-CFI.

Pour les volumes importants, ce contrôle manuel devient impraticable. Des plateformes comme CheckFile exposent une analyse multi-couche automatisée — métadonnées, structure du fichier, cohérence inter-documents — intégrable aux workflows d'onboarding bancaire ou de financement et leasing, où les fiches de paie et extraits de compte photographiés sont fréquents. La page sécurité détaille l'architecture de traitement.

Sur les forums spécialisés, une question revient régulièrement : une image sans aucune métadonnée doit-elle systématiquement être rejetée ? La réponse pratique, cohérente avec le comportement documenté des messageries qui suppriment l'EXIF par défaut, est non — c'est un signal neutre qui doit déclencher des vérifications complémentaires, pas un rejet automatique.

L'analyse EXIF ne remplace pas une stratégie de détection des contenus générés par IA : elle en constitue un préalable utile mais partiel. La page dédiée à la détection de deepfakes et documents synthétiques présente comment ces signaux de génération IA s'intègrent en complément de vos contrôles existants, sans prétendre détecter à eux seuls l'intégralité des falsifications possibles. Pour un panorama plus large, consultez notre guide de vérification des documents.

Questions fréquemment posées

Une photo de document sans métadonnées EXIF est-elle automatiquement suspecte ?

Non. WhatsApp, Messenger et la plupart des réseaux sociaux suppriment les métadonnées EXIF lors de la compression et du transfert, si bien qu'une photo légitime transmise par ces canaux arrive fréquemment sans EXIF exploitable. L'absence de métadonnées doit déclencher des vérifications complémentaires (ELA, cohérence documentaire), pas un rejet automatique — une logique d'analyse de risque graduée, pas un filtre binaire.

Comment distinguer une capture d'écran d'une photo prise avec un smartphone ?

Une capture d'écran ne contient aucune donnée de capteur physique : pas de Make/Model d'appareil photo, pas de coordonnées GPS, pas de temps d'exposition ni d'ouverture. Ses dimensions correspondent en outre à une résolution d'écran standard plutôt qu'au ratio propre à un capteur de smartphone, ce qui constitue un signal cumulatif fiable.

Les métadonnées EXIF peuvent-elles être falsifiées ?

Oui. Des outils largement accessibles permettent de réécrire n'importe quel champ EXIF, y compris une fausse position GPS ou un faux modèle d'appareil, sans compétence technique avancée. L'EXIF ne doit donc jamais être utilisé comme unique signal d'authenticité, mais toujours croisé avec l'analyse ELA et l'examen des métadonnées PDF.

Les coordonnées GPS d'une photo de document relèvent-elles de la réglementation belge sur les données personnelles ?

Oui. L'APD/GBA considère la géolocalisation comme une donnée personnelle dès lors qu'elle permet d'identifier une personne, ce qui s'applique aux coordonnées GPS parfois présentes dans l'EXIF. Ces métadonnées doivent être cantonnées à l'instruction du dossier, jamais republiées au-delà du besoin de conformité.

L'AI Act européen oblige-t-il désormais les images générées par IA à porter des métadonnées, y compris en Belgique ?

Oui. Depuis le 2 août 2026, l'article 50 du Règlement (UE) 2024/1689 impose aux fournisseurs de systèmes d'IA générative de marquer leurs sorties dans un format lisible par machine et détectable comme généré par IA, ce qui renforce la pertinence de l'inspection des métadonnées et des justificatifs C2PA.

Restez informé

Recevez nos analyses conformité et guides pratiques, directement dans votre boîte mail.

Approfondir le sujet

Découvrez nos guides pratiques et ressources pour maîtriser la conformité documentaire.