Solution

Hébergement No-KYC : serveurs sans pièce d'identité

Pas de nom, pas d'email, pas de scan d'identité, pas de facture nominative. Chez VPSPLEX, votre identité client est un token généré dans votre navigateur — et c'est la seule chose que nous connaissons de vous, depuis 2021.

Contenu vérifié en août 2026 · VPSPLEX, opéré depuis Panama City

0 champ d'identité au checkout 0 log conservé Token affiché une seule fois 6 juridictions au choix
Depuis
2021
zéro kyc
01 / Le problème

Le KYC n'est pas une garantie. C'est une cible.

L'hébergement no-KYC se définit simplement : louer et administrer un serveur sans transmettre la moindre information d'identité — ni nom, ni adresse, ni pièce d'identité, ni numéro de téléphone. Pas de compte nominatif, pas de facture à votre nom, pas de base clients associant une personne physique à une machine. Chez VPSPLEX, depuis 2021, l'identité d'un client se résume à un token de 160 bits généré dans son navigateur : c'est tout, et c'est voulu.

Le débat public oppose habituellement KYC et anonymat, comme s'il fallait choisir entre sécurité et vie privée. C'est faux. Une pièce d'identité ne protège ni un serveur, ni un réseau, ni une application : la sécurité d'une infrastructure tient à la virtualisation KVM, au durcissement des hyperviseurs, à l'anti-DDoS en entrée de réseau et à la réactivité d'un support compétent — pas à un passeport scanné. En revanche, chaque base KYC créée est un risque concret, reporté sur vous, client, pour des années.

Pourquoi ? Parce qu'une base de données centralisée finit toujours par sortir. Entre 2023 et 2026, le secteur n'a pas manqué d'exemples : en 2023, des scans de pièces d'identité et selfies de vérification d'un grand hébergeur européen ont été exposés par une API mal sécurisée ; en 2024, une base clients d'opérateur télécom — identités complètes et justificatifs — a été revendue sur un forum avant d'alimenter doxxing et fraude SIM-swap ; en 2025, des révélations successives ont montré que les requêtes gouvernementales adressées aux hébergeurs se comptent par milliers chaque année, très majoritairement sans mandat judiciaire, et presque toujours assorties d'une interdiction de divulgation qui vous empêche d'apprendre que vos données ont été consultées ; début 2026, plusieurs groupes de rançonnage ont précisément ciblé les bases KYC, exfiltrant des documents d'identité pour en faire un levier de chantage.

Notez le mécanisme commun : dans chaque cas, ce sont les clients — les plus nombreux, les moins protégés — qui absorbent le coût final. L'hébergeur écope d'une amende, parfois ; vous, vous portez une identité dévoilée pendant dix ans. L'argument « je n'ai rien à cacher » ne résiste pas à cette lecture : vous ne savez pas qui achètera la base demain, ni quelle sera la loi d'après-demain. Un journaliste couvrant la corruption, un lanceur d'alerte ou un chercheur en sécurité n'ont pas besoin d'être coupables pour avoir besoin d'être protégés : il leur suffit d'être visibles.

Le KYC n'est pas une mauvaise pratique en soi : c'est une pratique dont le coût est déplacé sur le client. Nous avons fait le choix inverse — ne rien collecter, pour n'avoir rien à perdre et rien à livrer.

0
Champ d'identité au checkout
0
Journal d'accès conservé
1
Token, affiché une seule fois
0 %
Pages sans tracker tiers
Juridiction d'ancrage — République de Panama Opéré depuis Panama City — 2021

Le no-KYC a une adresse : Panama City

L'architecture du token n'est que la moitié de l'histoire ; l'autre moitié est juridique. VPSPLEX est opéré depuis Panama City, République du Panama, depuis 2021 : aucune loi locale n'oblige un hébergeur à collecter la pièce d'identité de ses clients, ni à conserver leurs journaux d'accès. Le « zéro champ d'identité » n'est donc pas une astuce de formulaire — c'est un droit local qui l'autorise et l'entoure. Nous ne détenons aucune entité aux États-Unis ni dans l'Union européenne, et toutes nos décisions d'exploitation sont prises sous droit panaméen.

Aucune loi d'identification obligatoire Aucune obligation de rétention des logs DMCA sans force contraignante Hors juridiction US / UE

En toute honnêteté : ce n'est pas une zone de non-droit. Le droit panaméen s'applique à nos serveurs comme à nos décisions, les tribunaux de Panama restent compétents, et nous coopérons par les voies officielles — simplement, rien dans ce droit ne nous demande votre nom.

Le nœud Panama, en détail →
02 / Mécanique

Comment VPSPLEX supprime le KYC, étape par étape

Supprimer le KYC ne consiste pas à « ne pas vérifier » : c'est repenser chaque étape du parcours client pour qu'aucune d'entre elles n'ait besoin de vous identifier. Trois mécanismes, aucune exception.

Token généré côté client

Votre navigateur tire 160 bits d'entropie cryptographique (CSPRNG) et compose votre token. Il est affiché une seule fois, transmis en TLS 1.3, puis seul son hash salé est conservé. Perdu, il est irrécupérable — y compris pour nous, surtout pour nous.

Paiement crypto, sans processeur d'identité

BTC, XMR, ETH, USDT, LTC, SOL ou TRX, via Paymento ou en on-chain direct. Une facture est un hash de transaction : elle ne dit ni qui vous êtes, ni ce que vous hébergez. Aucun fiat, aucune carte bancaire, aucun compte marchand nominatif.

Zéro log, zéro analytics tiers

Pas de journal d'accès conservé, pas de registre d'administration nominatif, pas de Google Analytics ni de pixel publicitaire. Notre monitoring ne retient que des agrégats de capacité réseau — jamais d'identifiants, jamais d'IP.

Exfiltration test — ce que nos bases livreraient à un attaquant Résultat : rien
Donnée demandée Ce que nous stockons
Votre nom Rien. Jamais demandé — aucun champ n'existe, ni au checkout, ni au support.
Votre email Rien. Aucun champ, aucun envoi, aucun « lien de confirmation ».
IP au moment du paiement Rien. Traitée en RAM pour servir la requête, jamais écrite sur disque.
Votre paiement Le hash de la transaction (TXID) — un identifiant public de la blockchain, sans nom attaché.
Votre token Un sel + SHA-256. Le token en clair n'existe plus après la première minute.
Historique de navigation Rien. Aucun tracker tiers, aucun cookie de mesure d'audience.

Ce tableau n'est pas un engagement marketing : c'est l'architecture. Nos conditions (privacy.html) le formalisent, et notre warrant canary en atteste chaque trimestre.

03 / Le token

Ce que le token change — et ce qu'il ne changera jamais

Le token n'est pas un mot de passe de plus : c'est une identité délibérément amnésique. Un système classique associe login, mot de passe, email, facture et pièce d'identité ; casser ou convaincre un seul maillon suffit à remonter jusqu'à vous. Chez nous, le maillon final — la pièce d'identité — n'existe pas, et la chaîne s'arrête au hash.

Concrètement, le support ne peut pas « vérifier votre identité » avant de vous aider, parce qu'il n'y a aucune identité à vérifier : il vérifie la possession du token, via un défi cryptographique, c'est tout. C'est moins confortable — un token perdu est un compte perdu, services inclus — et c'est exactement le prix de la propriété qui vous intéresse. Si nous pouvions récupérer votre compte, quelqu'un d'autre pourrait le récupérer à votre place.

Format du token # 1. Votre navigateur génère l'entropie — 160 bits, CSPRNG ON-8F4K7-Q2MXT-9W4HN-DLL3P # 2. Affiché UNE fois, à l'écran, après la première facture # 3. Transmis en TLS 1.3, puis purgé de la mémoire # 4. Conservé côté serveur : sel + SHA-256, rien d'autre sha256:9c2f4a1be77d02c8e81b # 5. Support & admin : aucune copie en clair n'existe nulle part

Menace modèle, en toute honnêteté

Soyons précis sur ce que le no-KYC protège — et ce qu'il ne protège pas. Il protège contre la fuite de base clients, la requête de masse, le recoupement par les courtiers de données et la dénonciation opportuniste : sans nom, sans email, sans log, il n'y a littéralement rien à corréler. Il ne protège pas contre une enquête ciblée sur vous en amont : si vous administrez votre serveur depuis une connexion nominative sans VPN ou Tor, votre FAI — pas nous — sait ce que vous faites. Il ne protège pas contre la compromission de votre poste de travail, ni contre l'analyse de trafic globale. Le no-KYC supprime le KYC ; il ne remplace pas une hygiène opérationnelle sérieuse. Nous documentons la nôtre dans les guides.

04 / Comparatif

VPSPLEX face à un hébergeur classique

Même prix, même vCPU, deux philosophies opposées de la donnée client.

Critère VPSPLEX Hébergeur lambda
Pièce d'identité Jamais demandée — aucun champ n'existe Carte d'identité ou passeport obligatoire
Email Aucun champ — le token suffit Email vérifié, listes marketing, relances
Facture Hash de transaction crypto Facture nominative, mentions légales, TVA
Logs d'accès Aucun conservé 6 à 24 mois selon la juridiction
Données partagées Rien à partager — rien n'existe Filiales, processeurs de paiement, régies pub
Subpoena / requête Base vide : rien à livrer Base clients livrée sur simple demande
05 / Usages

Qui a réellement besoin d'un hébergement sans identité ?

Pas des marginaux : des métiers. Le no-KYC est un outil de protection légitime pour toute personne dont l'exposition crée un risque — pour elle, ses sources ou son organisation.

Journalistes & rédactions

Héberger des sources, des documents et des sites de plaintes sans exposer la rédaction ni ses interlocuteurs. La protection des sources commence par l'infrastructure.

Lanceurs d'alerte

Déposer des documents et des plateformes de dépôt dont l'accès ne dépend d'aucune identité — ni la vôtre, ni celle de vos correspondants.

ONG sous surveillance

Travailler depuis des pays où l'hébergement local signifie saisie, filtrage ou surveillance des bénéficiaires. L'infrastructure offshore protège le terrain.

Chercheurs en sécurité

Publier des analyses, opérer des honeypots et héberger des preuves de concept sans craindre une exposition personnelle ni un retrait abusif.

Entreprises & R&D

Cloisonner des environnements de test, des zones sensibles et des campagnes de détection hors des bases clients classiques — bonne pratique de contre-espionnage industriel.

Particuliers exigeants

Refuser, tout simplement, que l'achat d'un serveur enrichisse un fichier nominatif quelque part. La vie privée n'a pas besoin d'une justification pour exister.

Transparence — mise à jour trimestrielle

Warrant canary : la preuve qu'on ne doit rien

Chaque trimestre depuis 2022, nous publions un warrant canary daté et signé : tant qu'il apparaît à l'échéance, aucune entrée secrète ni aucune injonction non divulgable ne nous a été imposée. S'il manque ou saute, considérez l'infrastructure comme compromise — et ne commandez plus.

Lire le canary →
Par juridiction

Le no-KYC, pays par pays

Six juridictions, six régimes juridiques : la page dédiée au no-KYC pour chaque pays d'hébergement.

Réponses courtes

Questions sur le No-KYC, posées chaque jour

J'ai perdu mon token d'accès, que se passe-t-il ?
L'accès est irrécupérable, par design. Le token n'est jamais stocké en clair : ni notre support, ni notre administration ne peuvent le reconstituer. Les services déjà payés tournent jusqu'à leur échéance, mais aucune réattribution n'est possible. Conservez-le comme un mot de passe maître — plusieurs copies, hors ligne.
L'hébergement sans KYC est-il légal ?
Oui. Rien n'oblige un hébergeur à collecter une pièce d'identité dans nos juridictions, et rien n'interdit d'acheter un serveur de façon anonyme. L'usage du serveur, en revanche, reste encadré par notre politique d'usage acceptable (phishing, malware, spam, CSAM : interdits) et par le droit local du pays d'hébergement.
Pourquoi n'y a-t-il pas d'email de confirmation ?
Parce qu'un email est une identité : il vous identifie, il vous localise, il se recoupe avec tout le reste. Tout — factures, tickets, alertes réseau — passe par le tableau de bord, accessible uniquement avec votre token, en TLS obligatoire. Silence radio côté boîte mail, par construction.
Un VPN ne suffit-il pas à rester anonyme ?
Un VPN déplace la confiance : le fournisseur voit votre IP réelle et détient, le plus souvent, votre KYC — c'est lui la base de données cible. Le no-KYC élimine le problème à la racine, côté hébergeur. Les deux se combinent (VPN ou Tor pour administrer, no-KYC pour acheter), ils ne se remplacent pas.
Comment vérifier votre warrant canary ?
Notre warrant canary est public, daté, signé et renouvelé chaque trimestre sur la page dédiée. Ajoutez-la à vos favoris et contrôlez la date à chaque échéance. S'il manque, s'il saute ou si la signature ne vérifie plus : considérez-nous comme compromis et ne commandez plus.
Que se passe-t-il si vous recevez une subpoena ?
Il n'y a rien à livrer : aucun nom, aucun email, aucune adresse IP, aucune facture nominative ne sont conservés. Nous ne pouvons pas divulguer ce que nous ne possédons pas. Les demandes des autorités locales, quant à elles, sont traitées strictement selon le droit local, avec notre correspondant juridique du pays concerné.

Votre serveur sans pièce d'identité, prêt dans l'heure.

Pays, modèle, crypto, token. Quatre étapes entre vous et un root prompt — sans qu'aucune base de données n'apprenne jamais votre nom.

Choisir mon VPS →