Skip to content
Guide10 min de lecture

C2PA et filigrane IA face à la fraude documentaire

C2PA et filigrane IA tracent l'origine d'un fichier mais ne détectent pas la fraude documentaire : limites, Loi 25, statut de l'AIDA, détection forensique pour les équipes conformité québécoises et canadiennes.

L'équipe CheckFile
L'équipe CheckFile·
Illustration for C2PA et filigrane IA face à la fraude documentaire — Guide

Résumer cet article avec

Un badge « Content Credentials » sur une image ne dit rien sur l'authenticité d'un relevé de paie numérisé trois fois, recadré, puis réenregistré en JPEG. C'est pourtant ce qu'attendent implicitement beaucoup d'équipes conformité depuis que le C2PA, les Content Credentials et le filigrane IA de type SynthID occupent le devant de la scène médiatique. Ces standards répondent à un problème réel — savoir qui a produit un contenu — mais pas à celui que rencontrent les équipes KYC et crédit au quotidien : savoir si le document qu'un client vient de téléverser a été fabriqué ou modifié.

Cet article est fourni à titre informatif et ne constitue pas un conseil juridique, financier ou réglementaire. Les références réglementaires sont exactes à la date de publication. Consultez un professionnel qualifié pour un accompagnement adapté à votre situation.

Que couvrent réellement le C2PA et les Content Credentials

Le C2PA (Coalition for Content Provenance and Authenticity) est une norme technique qui attache à un fichier un historique cryptographiquement signé de ses éditions successives, depuis la capture ou la génération jusqu'à la publication. Content Credentials est l'implémentation qu'Adobe a bâtie sur cette norme et qu'elle diffuse dans Photoshop et Firefly ; Google, Microsoft, OpenAI et Meta ont chacun annoncé en 2026 des intégrations partielles. Le standard décrit donc une chaîne de production déclarée par les outils qui l'implémentent, et rien d'autre.

La spécification C2PA documente la provenance d'un fichier telle que rapportée par l'application créatrice, jamais l'authenticité du contenu qu'il représente — un point que le consortium lui-même formule dans sa documentation technique (c2pa.org). Un numériseur de banque, un logiciel de paie ou l'éditeur PDF utilisé pour falsifier une attestation n'ont aucune obligation d'émettre ce type de métadonnées, et la quasi-totalité ne le font pas.

Pourquoi le filigrane IA ne suffit pas à détecter un faux document

Le filigrane numérique et les métadonnées C2PA disparaissent dès qu'un fichier est recompressé, photographié à l'écran ou réenregistré dans un autre format. Une enquête menée en 2026 a montré que l'outil de vérification Content Credentials ne reconnaissait plus l'origine d'un fichier dès que le format ou des réglages simples comme la luminosité avaient été modifiés (France 24). Le cycle classique de la fraude documentaire — capture d'écran, impression, nouveau scan, retouche — efface ces métadonnées à chaque étape, sans même viser volontairement à contourner le standard.

Quatre limites structurelles expliquent cet écart.

  • La perte de métadonnées lors des conversions courantes. Un export PDF vers image, une compression pour envoi par courriel ou un simple copier-coller dans un autre document suffisent à faire tomber le C2PA.
  • La boucle capture-impression-rephotographie. Un document falsifié imprimé puis photographié avec un cellulaire, ou rescanné, repart avec des métadonnées entièrement neuves, sans trace de la manipulation d'origine.
  • L'absence d'obligation pour les émetteurs et les numériseurs. Aucun texte, québécois ou fédéral, n'impose à un ministère, une banque ou un service RH d'équiper ses outils du standard C2PA — un document falsifié avant même d'entrer dans le circuit ne portera jamais de Content Credentials à vérifier.
  • Le contournement par des modèles ouverts. Les modèles de génération d'image open source de type Stable Diffusion ou Flux, ainsi que leurs dérivés, n'intègrent pas C2PA par défaut et ne sont soumis à aucune obligation technique de le faire.

Aucun modèle de génération d'image open source ne signe ses sorties avec C2PA par défaut, ce qui laisse hors du radar du standard une part entière de la production de faux documents (Génération-NT).

L'AI Act européen ne s'applique pas ici — ce qui encadre réellement l'IA au Québec et au Canada

L'article 50 du règlement (UE) 2024/1689 impose, depuis le 2 août 2026, aux fournisseurs de systèmes d'IA générative de marquer les contenus de synthèse dans un format lisible par machine. Sa portée extraterritoriale reste limitée aux fournisseurs et déployeurs qui ciblent le marché européen — pas aux entreprises québécoises ou canadiennes sans clientèle dans l'UE, sauf exigence contractuelle d'un partenaire européen (Cercle de Gouvernance de l'IA).

Ce qui encadre réellement la question au pays est plus modeste. Le projet de loi C-27 et l'AIDA (Loi sur l'intelligence artificielle et les données) qu'il contenait sont morts au feuilleton le 6 janvier 2025, sans successeur déposé en date d'août 2026 (LEGISinfo, Parlement du Canada). Le fédéral ne dispose donc que d'un Code de conduite volontaire sur l'IA générative avancée, signé par plusieurs dizaines d'organisations sans force de loi (ISED), et d'un document de recherche du CPVP situant les hypertrucages malveillants dans une possible « zone interdite » de la loi actuelle (priv.gc.ca).

Au Québec, l'article 12.1 de la Loi sur la protection des renseignements personnels dans le secteur privé, introduit par la Loi 25, s'en rapproche le plus : il oblige toute entreprise rendant une décision fondée exclusivement sur un traitement automatisé à en informer la personne concernée et à lui communiquer, sur demande, les renseignements et facteurs utilisés (CAI, quebec.ca). Cette obligation vise la décision automatisée — un refus KYC sans intervention humaine — pas le marquage du contenu IA ni les émetteurs de documents (art. 12.1). Un relevé de paie retouché dans un éditeur PDF classique échappe donc à ces deux régimes.

Prêt à automatiser vos vérifications ?

Pilote gratuit sur vos propres documents. Résultats en 48 h.

Demander un pilote gratuit

Ce que le C2PA et le filigrane détectent, et ce qu'ils manquent

Un tableau comparatif rend visible l'écart entre ce que couvrent les standards de provenance et ce qu'exploite la fraude documentaire.

Scénario Couvert par C2PA / filigrane IA Détecté par l'analyse forensique multicouche
Image générée par un outil signataire C2PA, non modifiée depuis Oui, badge de provenance visible Non pertinent, provenance déjà connue
Capture d'écran ou réimpression d'un document falsifié Non, les métadonnées sont perdues Oui, via l'analyse ELA et la cohérence structurelle
Document produit par un modèle open source sans C2PA Non, aucune signature émise Oui, via les signaux de génération IA et l'analyse typographique
Relevé de paie modifié dans un éditeur PDF classique Non, hors périmètre de l'AI Act et sans équivalent canadien à ce jour Oui, via l'analyse EXIF et le recoupement inter-documents
Faux document entièrement contrefait, sans original de référence Non, aucune donnée de provenance à vérifier Oui, via la cohérence des polices, marges et gabarits officiels

Pourquoi la détection forensique multicouche reste indispensable

La détection forensique combine plusieurs couches indépendantes de toute déclaration de provenance : analyse ELA (Error Level Analysis) pour repérer les zones recompressées différemment, lecture des métadonnées EXIF résiduelles, cohérence structurelle et typographique face aux gabarits officiels — permis de conduire, carte RAMQ —, recoupement entre les pièces d'un même dossier, et signaux de génération par IA. Chacune répond à un mode de fraude que le C2PA ne couvre pas.

Sur ce dernier point, une couche additionnelle de signaux de génération IA déployée selon configuration client s'ajoute aux contrôles structurels existants plutôt qu'elle ne les remplace, avec une détection des contenus synthétiques en complément des contrôles structurels existants plutôt qu'en substitution. CheckFile prend en charge plus de 3 200 types de documents, 24 langues d'OCR et 32 juridictions couvertes, pour confronter chaque pièce à des gabarits de référence propres à son pays d'émission.

Les organisations qui s'appuient uniquement sur un contrôle manuel détectent en moyenne 37 % des fraudes, avec un délai moyen de 87 jours avant identification (ACFE, Report to the Nations 2024). Au Canada, le Centre antifraude du Canada a reçu plus de 112 000 signalements en 2025, pour plus de 704 millions de dollars de pertes déclarées — un chiffre que le Centre qualifie lui-même de sous-estimé, 5 % à 10 % seulement des fraudes étant signalées (Radio-Canada).

Ce que remontent les professionnels de la conformité

Sur les forums spécialisés, les professionnels de la conformité s'interrogent souvent sur la fiabilité réelle d'un badge de provenance une fois qu'un fichier a transité par courriel ou une simple réimpression, et sur la manière de distinguer un vrai faux d'un document authentique légèrement retouché pour l'envoi. Les détecteurs de filigrane ne renvoient d'ailleurs pas toujours un verdict binaire, mais parfois un état incertain une fois le fichier trop circulé, ce qui laisse l'analyste sans réponse exploitable au moment où il en a besoin.

Un deuxième point revient régulièrement : comment traiter un document produit par un modèle qui ne s'embarrasse d'aucun standard de provenance. C'est précisément le terrain sur lequel les méthodes de détection de la fraude documentaire par IA apportent une réponse que le C2PA ne peut pas fournir. Comprendre la manière dont les modèles génératifs produisent des faux documents aide aussi à anticiper leurs artefacts.

Ce qu'il faut retenir pour les équipes conformité

Un badge de provenance rassure, mais il ne remplace pas un contrôle structurel du document. Les équipes KYC et crédit gagnent à traiter C2PA comme un signal parmi d'autres, et à s'appuyer sur notre guide de vérification des documents pour construire un processus qui ne dépend d'aucun standard de provenance — ni d'un cadre réglementaire encore en gestation au fédéral. Cette logique s'applique aussi bien aux équipes KYC bancaires qu'aux fonctions sécurité chargées d'arbitrer entre rapidité de traitement et niveau de contrôle.

Questions fréquemment posées

Qu'est-ce que le C2PA et à quoi sert-il concrètement

Le C2PA est une norme technique qui attache à un fichier un historique signé de ses éditions, depuis l'outil qui l'a créé jusqu'à sa dernière modification déclarée. Il répond à une question de provenance déclarative, pas à une question d'authenticité du contenu représenté.

Le badge Content Credentials peut-il être supprimé d'un fichier

Oui. Une capture d'écran, une réimpression, une conversion de format ou une simple compression suffisent à faire disparaître les métadonnées C2PA, y compris sans intention de fraude de la part de l'utilisateur.

L'AI Act européen et son marquage s'appliquent-ils aux entreprises québécoises

Seulement de façon extraterritoriale, si l'entreprise cible le marché européen. Aucune loi canadienne équivalente n'existe encore : C-27 et l'AIDA sont morts au feuilleton en janvier 2025, sans successeur déposé en date d'août 2026 ; seul un code de conduite volontaire encadre l'IA générative au fédéral. Au Québec, l'article 12.1 de la Loi 25 impose une transparence sur les décisions automatisées, pas un marquage des contenus IA.

Comment détecter un faux document produit par un modèle IA sans C2PA

En combinant plusieurs signaux indépendants de la provenance déclarée : analyse ELA, lecture des métadonnées EXIF, cohérence structurelle et typographique face aux gabarits officiels, et recoupement entre les pièces d'un même dossier.

CheckFile peut-il garantir qu'un document est authentique

Non, et aucun outil de détection ne peut faire cette promesse de façon absolue. CheckFile analyse vos dossiers et signale les indices de génération IA en complément de vos contrôles existants, au même titre que pour la détection de deepfakes, sans se substituer au jugement des équipes conformité.

Le C2PA et le filigrane IA continueront de progresser à mesure que les grands éditeurs les intègrent, mais leur périmètre restera celui de la provenance déclarative, pas celui de l'authentification — encore moins d'une obligation légale contraignante au Québec ou au Canada. Pour les équipes qui traitent des dossiers de financement, de KYC ou d'assurance, la réponse reste une détection de deepfakes et de contenus générés par IA intégrée à un contrôle forensique multicouche, plutôt qu'un badge à vérifier au cas par cas. Pour évaluer cette approche sur vos propres volumes, consultez nos tarifs ou contactez l'équipe CheckFile.

Restez informé

Recevez nos analyses conformité et guides pratiques, directement dans votre boîte mail.

Prêt à automatiser vos vérifications ?

Pilote gratuit sur vos propres documents. Résultats en 48 h.