Vérification d’âge européenne : ce que la majorité numérique à 15 ans change dans votre architecture

Publié le 24 septembre 2026

L’application européenne de vérification d’âge, publiée en marque blanche par la Commission européenne et adossée aux briques techniques du portefeuille européen d’identité numérique (EUDI Wallet), impose une bascule claire : une plateforme ne doit plus collecter une identité pour contrôler un âge, elle doit consommer une preuve d’âge. Concrètement, votre architecture doit apprendre à recevoir un attribut vérifié (« majeur », « a plus de 15 ans ») émis par un tiers, sans jamais héberger de pièce d’identité ni de selfie. Voici les décisions à prendre, dans l’ordre.

Deux régimes juridiques, deux seuils, une seule brique technique

Le sujet est souvent confondu avec un débat de société. C’est d’abord un problème d’ingénierie contractuelle et d’architecture logicielle, avec des seuils différents selon le service rendu.

La majorité numérique à 15 ans

La loi française du 7 juillet 2023 visant à instaurer une majorité numérique conditionne l’inscription d’un mineur de moins de 15 ans à un réseau social au consentement d’un titulaire de l’autorité parentale. Le principe s’est heurté au droit européen (règle du pays d’origine, articulation avec le DSA), et le débat s’est déplacé à Bruxelles, où la protection des mineurs est devenue une priorité assumée de l’application du règlement sur les services numériques. Retenez la trajectoire plutôt que le calendrier : le seuil de 15 ans, le consentement parental et la vérification effective de l’âge sont désormais des exigences structurantes, pas des options.

SREN, DSA et le référentiel de l’Arcom

Pour les contenus réservés aux adultes, la loi du 21 mai 2024 visant à sécuriser et réguler l’espace numérique a donné à l’Arcom le pouvoir d’édicter un référentiel technique et de sanctionner. Ce référentiel consacre le principe du double anonymat, recommandé de longue date par la CNIL et le PEReN. Côté européen, l’article 28 du DSA impose aux plateformes accessibles aux mineurs un niveau élevé de sûreté et de confidentialité, et les lignes directrices de la Commission sur la protection des mineurs placent la vérification d’âge au centre du dispositif.

Références utiles : l’Arcom, Tour Mirabeau, 39-43 quai André Citroën, 75015 Paris (arcom.fr) et la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 (cnil.fr).

Ce qu’est vraiment l’application européenne de vérification d’âge

Ce n’est pas un service centralisé opéré par Bruxelles, ni un fichier des mineurs européens. C’est une solution de référence, ouverte, que chaque État membre peut adapter et faire distribuer par des acteurs nationaux, en attendant le déploiement du portefeuille européen d’identité numérique prévu par le règlement eIDAS 2. L’utilisateur prouve son âge une fois auprès d’une source de confiance, puis présente à la plateforme une attestation cryptographique qui ne révèle rien d’autre que le franchissement d’un seuil.

Pour un DSI, la conséquence est nette : le point d’intégration se déplace. Vous n’intégrez plus un fournisseur de KYC qui scanne des documents, vous intégrez un vérificateur d’attributs. Vos API, vos modèles de données et vos parcours doivent être conçus pour cela.

Quatre chantiers d’architecture à ouvrir maintenant

1. Découpler l’attribut d’âge du compte utilisateur

La preuve d’âge doit vivre dans un domaine séparé de votre base clients, avec sa propre durée de validité et sa propre politique de révocation. Un booléen « age_verified » collé dans la table utilisateurs est une dette : il ne dit ni par qui, ni selon quel référentiel, ni jusqu’à quand la preuve a été délivrée. Modélisez au minimum : seuil vérifié, émetteur, horodatage, référence de preuve non réidentifiante.

2. Gérer plusieurs seuils, pas un seul

13, 15, 16, 18 : selon le service, le pays et le contenu, le seuil change. Une architecture qui ne connaît que « majeur / mineur » sera à refaire. Prévoyez un contrôle d’accès par attribut (ABAC) où le seuil est une variable de politique, pilotée par la juridiction de l’utilisateur et le type de ressource.

3. Ne rien stocker que vous ne voulez pas défendre

Chaque copie de carte d’identité conservée est une promesse de fuite. Les incidents de ces dernières années l’ont montré : les bases de données d’identité sont la cible la plus rentable pour un attaquant, et une plateforme de contenus sensibles cumule le risque de sécurité et le risque de réputation. La seule stratégie tenable est la minimisation radicale : aucune donnée d’identité en base, aucune image de document, aucun gabarit biométrique.

4. Prévoir les parcours dégradés

Un utilisateur sans portefeuille, sans smartphone compatible, ou en itinérance hors UE existe. Sans chemin alternatif, vous perdez du chiffre d’affaires ou vous laissez passer des mineurs. Documentez vos taux de couverture, vos taux d’abandon par étape et vos règles de repli : c’est aussi ce qu’un régulateur vous demandera de démontrer.

Le double anonymat n’est pas un raffinement, c’est la condition

Le double anonymat repose sur une séparation stricte : le fournisseur de preuve d’âge ignore quel service l’utilisateur consulte, et le service ignore qui est l’utilisateur. Ni l’un ni l’autre ne peut reconstituer le parcours. C’est exactement l’architecture que GreenBadg met en œuvre, conçue par IDxLAB pour des environnements où l’erreur n’est pas permise : contenus adultes, avec des acteurs comme Dorcel, contrôle d’accès événementiel, expériences phygitales où le contrôle se joue en quelques secondes devant une file d’attente.

Le point à comprendre pour un comité de direction : la conformité et la vie privée ne s’arbitrent pas. Une solution qui protège les mineurs en constituant un fichier des consommateurs de contenus sensibles crée un risque juridique et sécuritaire supérieur à celui qu’elle prétend traiter. Une solution qui protège la vie privée sans preuve opposable ne tient pas devant l’Arcom. Le double anonymat est la seule voie qui satisfait les deux exigences en même temps.

Une feuille de route réaliste

  • Cartographier vos points de gating : inscription, accès à un contenu, achat, entrée physique sur site.
  • Qualifier vos seuils par juridiction et les inscrire dans une politique versionnée, pas dans le code applicatif.
  • Intégrer un vérificateur d’attributs compatible avec les formats d’attestation utilisés par l’écosystème EUDI, plutôt qu’un connecteur propriétaire fermé.
  • Purger l’existant : documents scannés, selfies, journaux trop bavards. Ce qui reste en base après la bascule doit être justifiable ligne à ligne.
  • Préparer la preuve de conformité : traçabilité des décisions d’accès sans traçabilité des personnes.

IDxLAB construit ces briques depuis Aix-Marseille, au sein de l’écosystème French Tech, avec des déploiements en production plutôt que des maquettes. Le calendrier européen resserre l’étau : mieux vaut instruire ces choix maintenant, quand ils relèvent encore de l’architecture, que dans l’urgence d’une mise en demeure.

FAQ

La majorité numérique à 15 ans est-elle applicable aujourd’hui ?

Le principe est inscrit dans la loi française du 7 juillet 2023, mais son application s’est heurtée à l’articulation avec le droit européen, notamment la règle du pays d’origine. Le débat s’est déplacé au niveau de l’Union, où la protection des mineurs est devenue un axe majeur de l’application du DSA. Pour une plateforme, l’attentisme est risqué : la trajectoire réglementaire est sans ambiguïté.

L’application européenne de vérification d’âge sera-t-elle obligatoire ?

Elle constitue une solution de référence mise à disposition des États membres, pas un guichet unique imposé. Ce qui est contraignant, ce sont les obligations de résultat : vérifier l’âge de manière fiable, sans collecter plus de données que nécessaire. Vous restez libre du fournisseur, à condition qu’il respecte le référentiel applicable.

Une case à cocher « j’ai plus de 18 ans » suffit-elle encore ?

Non. L’auto-déclaration n’est plus reconnue comme un contrôle d’âge effectif, ni par l’Arcom pour les contenus adultes, ni par les lignes directrices européennes sur la protection des mineurs. Elle expose désormais à des mesures de blocage et à des sanctions.

Que devient mon intégration quand le portefeuille européen d’identité arrivera ?

Si vous avez intégré un vérificateur d’attributs plutôt qu’un scanner de documents, la bascule est marginale : la source de la preuve change, le contrat d’interface reste. C’est précisément l’intérêt de découpler dès maintenant la preuve d’âge de l’identité.

Comment concilier vérification d’âge et RGPD ?

En ne collectant rien. Le double anonymat permet de démontrer la minimisation, la limitation des finalités et l’absence de profilage, tout en produisant une preuve opposable au régulateur. Un dossier de conformité qui repose sur des données que vous ne détenez pas est toujours plus solide qu’un dossier fondé sur des mesures de sécurité autour d’un stock sensible.