Revolut lance le paiement par le visage à Londres deux semaines après une fuite de selfies

25.09.2026 7 min 6

Revolut lance au Royaume-Uni son premier pilote de paiement par le visage. Du 24 au 26 septembre, les clients de trois cafés Kiss the Hippo à Londres peuvent payer en regardant une caméra posée sur la caisse : sans carte, sans téléphone. Le système compare le visage au comptoir avec le selfie fourni à l'ouverture du compte.

C'est ce dernier détail qui fait l'histoire. Deux semaines plus tôt, la même banque reconnaissait avoir transmis passeports, selfies et historiques de transactions de clients à la suite d'une demande d'une administration qui s'est révélée falsifiée.

En bref

  • Pay with Smile s'active soi-même, tourne sur les terminaux Revolut Register et compare avec le selfie d'inscription.
  • La banque affirme que le gabarit facial est supprimé dès la vente confirmée et qu'il ne reste rien chez le commerçant.
  • Le risque n'est pas à la caisse. Il est dans le selfie d'inscription, conservé par la banque et déjà sorti une fois.
  • Un mot de passe se change après une fuite. Un visage, non.

Comment fonctionne le pilote

Le client active lui-même la fonction dans l'application Revolut : personne n'est scanné simplement en entrant. Au comptoir, il touche Pay with Smile sur un terminal Revolut Register et la caméra effectue une vérification d'identité comparable à celle d'un téléphone qui se déverrouille. Si la correspondance dépasse le seuil, le paiement passe. Sinon, la caisse propose carte, téléphone ou Revolut Pay.

Le volet commercial est aussi intéressant que la biométrie. Revolut ne prend aucune commission aux cafés sur ces opérations, et c'est ainsi qu'un acteur du paiement s'achète une place sur le comptoir. Alex Codina, directeur des paiements marchands chez Revolut Business, y voit le remplacement de « caisses obsolètes et fragmentées par une expérience de paiement hyper-efficace ». Alex Damgaci, directeur général de Kiss the Hippo, indique que la chaîne compte étendre le dispositif à ses 12 établissements d'ici la fin de l'année.

3cafés londoniens dans le pilote : Bloomsbury, Soho et Chelsea
12établissements que la chaîne veut couvrir d'ici la fin de l'année
0%de commission prélevée par Revolut sur ces paiements

Les données sont mieux traitées que le titre ne le laisse croire

Il faut être juste sur la conception, car « une banque scanne votre visage » appelle une réaction que les détails techniques ne justifient pas tout à fait. Revolut affirme que les gabarits faciaux servant à la transaction sont supprimés dès la confirmation de la vente, que les commerçants ne conservent rien et que le traitement a lieu dans son propre environnement plutôt que chez un prestataire tiers. Les données biométriques seraient chiffrées de bout en bout.

C'est plus soigneux que la reconnaissance faciale moyenne dans le commerce, où les questions gênantes commencent d'ordinaire par le nom du sous-traitant qui détient les images. Ici, la réponse est : la banque. C'est à la fois ce qui rassure et ce qui pose problème.

Pourquoi la date compte

Le 12 septembre, Revolut a informé les clients concernés qu'elle avait divulgué des données personnelles, dont des images de passeports, des selfies et des historiques de transactions, après avoir reçu une demande falsifiée se présentant comme émanant d'une administration. Nous l'avions raconté à l'époque : la demande était fausse, les données étaient vraies. Quelques jours plus tard, un second incident est apparu via le courtier américain DriveWealth, dont nous avons également parlé.

Le selfie auquel Pay with Smile se compare relève exactement de la catégorie de documents qui est sortie en septembre. Supprimer le gabarit côté caisse est une bonne hygiène et n'y change rien. L'image d'inscription doit subsister quelque part, sinon il n'y a rien à comparer, et la question à se poser n'est pas ce qui se passe au comptoir mais ce qu'il advient de la copie que la banque détient déjà.

C'est la différence structurelle entre la biométrie et tout autre identifiant. Après une fuite, on change un mot de passe, on refait une carte, on abandonne un numéro. Un visage ne se refait pas, et son utilité pour un attaquant n'expire pas. La même logique est apparue quand l'Inde a rendu la vérification biométrique obligatoire pour les cartes SIM : le confort arrive d'abord, l'irréversibilité se découvre ensuite.

Le cadre juridique, brièvement

En droit britannique de la protection des données, un visage servant à identifier quelqu'un est une donnée biométrique de catégorie particulière, qui exige une condition au-delà de la base légale ordinaire. L'Information Commissioner's Office estime que le consentement explicite est le plus souvent la condition appropriée, et place la barre haut : le choix doit être réellement libre, spécifique et éclairé, distinct des conditions générales.

Une activation volontaire dans une application, avec une alternative évidente à la même caisse, satisfait raisonnablement ce test. Elle cesserait d'y satisfaire dès l'instant où le paiement par le visage deviendrait le réglage par défaut, la file rapide ou la seule qui avance. C'est en général la direction que prennent ces pilotes.

  • C'est désactivé tant que vous ne l'activez pas, et la caisse accepte toujours carte ou téléphone
  • La comparaison utilise le selfie déjà détenu depuis l'ouverture de votre compte, pas un nouveau
  • Revolut affirme que le gabarit de caisse est supprimé après chaque vente et que le café ne conserve rien
  • Ce qui subsiste, c'est l'image d'inscription chez la banque, et c'est elle qu'atteint une fuite
  • Demandez-vous si vous l'activeriez encore si les mêmes données sortaient deux fois de plus
Peut-on me débiter par le visage sans mon accord ?
Non. La fonction est désactivée tant que vous ne l'activez pas dans l'application Revolut, et qui ne l'a pas activée paie comme d'habitude.
Le café conserve-t-il mon visage ?
Revolut affirme que les commerçants ne stockent aucune donnée personnelle et que le gabarit servant à la comparaison est supprimé une fois la vente confirmée. Le selfie d'inscription reste chez la banque.
Quel est alors le vrai risque ?
Pas la caméra de la caisse. Le fait que la comparaison s'appuie sur le même type de document d'identité que Revolut a divulgué en septembre après une fausse demande administrative, et qu'un visage ne se réémet pas après une fuite.
Est-ce légal au Royaume-Uni ?
L'identification biométrique relève des données de catégorie particulière et suppose en général un consentement explicite qui, selon l'ICO, doit être libre, spécifique et éclairé. Une activation volontaire avec une alternative qui fonctionne au même comptoir est la configuration qui s'en approche le plus.
Cela dépasse-t-il le stade du test ?
Le pilote a duré trois jours dans trois cafés, et la chaîne dit vouloir couvrir ses 12 établissements cette année. Rien n'a été annoncé au-delà de cette chaîne.

royaume-unilondresrevolutbiométriereconnaissance facialepaiementsbanquesfintechvie privéedonnées personnellesfuite de donnéesconsentementsurveillance

À lire aussi