DSA et vérification de l’âge : ce que la Commission européenne exige vraiment des plateformes en France

Publié le 26 septembre 2026

Le DSA n’impose pas « une solution de vérification d’âge » : il impose un résultat. Les plateformes accessibles aux mineurs doivent garantir un niveau élevé de sûreté, de sécurité et de vie privée, et prouver que les mesures choisies sont efficaces, proportionnées et non intrusives. En France, cette obligation européenne se superpose à la loi SREN et au référentiel technique de l’Arcom, qui rend le double anonymat incontournable pour les contenus réservés aux adultes. Voici ce que cela signifie, ligne par ligne, pour une direction générale, une DSI ou un responsable conformité.

Ce que dit réellement le DSA sur la protection des mineurs

Le règlement européen sur les services numériques (règlement UE 2022/2065) consacre son article 28 à la protection des mineurs. Le texte demande aux plateformes en ligne accessibles aux mineurs de mettre en place des mesures appropriées et proportionnées pour assurer un niveau élevé de protection. Il précise aussi ce qu’il ne faut pas faire : traiter des données personnelles supplémentaires pour du profilage publicitaire au prétexte de vérifier un âge.

C’est là que beaucoup d’équipes juridiques se trompent d’analyse. Le DSA ne fournit pas de liste de technologies homologuées. Il crée une obligation de moyens renforcée, assortie d’une charge de la preuve : au régulateur qui demande « comment savez-vous que vos utilisateurs mineurs ne sont pas exposés ? », il faut répondre par une documentation technique, des tests, des taux d’erreur mesurés et une analyse de risque. Une case à cocher « je certifie avoir 18 ans » n’a jamais constitué une réponse recevable, et ne l’est plus du tout depuis l’entrée en application du règlement.

Pour les très grandes plateformes désignées par la Commission, les articles 34 et 35 ajoutent une couche : l’évaluation annuelle des risques systémiques doit explicitement couvrir les effets négatifs sur les droits de l’enfant, et les mesures d’atténuation doivent être auditées.

Les lignes directrices de la Commission : la méthode, pas l’outil

La Commission européenne a publié des lignes directrices d’application de l’article 28 qui structurent désormais les échanges avec les plateformes. Elles retiennent une logique en trois étages, selon le niveau de risque du service.

Estimation, déclaration, vérification

  • L’auto-déclaration est jugée insuffisante dès qu’un risque sérieux existe.
  • L’estimation d’âge (signaux comportementaux, analyse faciale, modèles statistiques) peut convenir pour des services à risque modéré, à condition d’en documenter la marge d’erreur.
  • La vérification d’âge, adossée à une source d’autorité comme un document d’identité ou un portefeuille d’identité numérique, devient la seule option acceptable pour les services dont l’accès est légalement réservé aux majeurs : contenus pornographiques, jeux d’argent, vente d’alcool ou de tabac en ligne.

Les cinq critères d’évaluation

Une mesure de vérification est jugée sur cinq axes : exactitude, fiabilité, robustesse face au contournement, caractère non intrusif et absence de discrimination. Ce dernier point est régulièrement sous-estimé : un dispositif qui exclut de fait les personnes sans smartphone récent, sans carte bancaire ou sans document biométrique pose un problème de conformité, pas seulement d’expérience utilisateur.

La Commission a également fait développer un modèle d’application européenne de vérification d’âge, préfiguration du portefeuille d’identité numérique européen (EUDI Wallet) prévu par le règlement eIDAS révisé. Le signal envoyé à l’industrie est clair : l’avenir appartient aux preuves d’attribut, pas à la collecte de pièces d’identité.

En France, une double contrainte assumée

La loi SREN a donné à l’Arcom le pouvoir d’établir un référentiel technique déterminant les exigences minimales applicables aux systèmes de vérification d’âge des sites diffusant des contenus pornographiques, et de sanctionner les manquements, jusqu’au blocage et au déréférencement. Ce référentiel est consultable sur arcom.fr.

Son point structurant est le double anonymat, principe défendu de longue date par la CNIL (cnil.fr) : le fournisseur d’identité ne doit jamais savoir quel site l’utilisateur souhaite consulter, et le site ne doit jamais savoir qui est l’utilisateur ni recevoir la moindre pièce d’identité. Une plateforme qui stocke des scans de cartes d’identité pour se conformer au DSA se met en infraction avec le RGPD et fabrique une cible de premier choix pour les attaquants. Les fuites massives de données d’identité de ces dernières années ont montré ce que coûte une base centralisée mal pensée.

Autrement dit : en France, une solution conforme au DSA mais non conforme au double anonymat n’est pas conforme du tout.

La feuille de route opérationnelle

Ce qu’il faut être capable de produire

  • Une analyse de risque documentée identifiant l’exposition réelle des mineurs à votre service, mise à jour à chaque évolution majeure du produit.
  • Une architecture de vérification décrite techniquement : quels attributs sont transmis, à qui, pendant combien de temps, avec quel chiffrement et quelle séparation des rôles.
  • Des métriques de performance : taux de faux positifs et faux négatifs, taux d’abandon au tunnel de vérification, taux de contournement détecté.
  • Une analyse d’impact relative à la protection des données (AIPD) cohérente avec l’ensemble, et non rédigée après coup.
  • Un parcours de recours pour l’utilisateur majeur refusé à tort.

Les erreurs qui coûtent cher

Trois réflexes reviennent systématiquement dans les projets mal engagés. Premier réflexe : traiter la vérification d’âge comme un sujet juridique et non produit, ce qui produit une conformité de façade et un tunnel de conversion détruit. Deuxième réflexe : sous-traiter à un prestataire KYC bancaire, conçu pour identifier une personne, pas pour prouver un attribut sans l’identifier. Troisième réflexe : attendre une mise en demeure pour arbitrer un budget.

Le double anonymat n’est pas un raffinement, c’est l’architecture

Chez IDxLAB, nous avons construit GreenBadg autour d’un principe simple : la seule donnée qu’une plateforme doit recevoir est une réponse booléenne, majeur ou mineur, signée cryptographiquement et non rejouable. Pas de nom, pas de date de naissance, pas de document, pas de journal de navigation exploitable côté fournisseur d’identité. Le tiers de confiance atteste, la plateforme vérifie l’attestation, personne ne recompose le puzzle.

Cette architecture n’a pas été pensée en chambre. Elle a été éprouvée avec des acteurs du contenu adulte comme Dorcel, pour qui la conformité au référentiel Arcom conditionne l’accès au marché français, et discutée dans l’écosystème French Tech Aix-Marseille où nous sommes implantés. Ce sont deux contextes où l’on ne peut pas se contenter d’une promesse marketing : soit le protocole tient, soit le site est bloqué.

Le raisonnement vaut au-delà des contenus adultes. Billetterie d’événements, distribution d’alcool, jeux, réseaux sociaux : chaque fois qu’un service doit prouver un attribut sans identifier une personne, la même architecture s’applique. C’est précisément le pari du portefeuille d’identité numérique européen, et les plateformes qui l’anticipent aujourd’hui n’auront pas à refaire leur tunnel dans dix-huit mois.

FAQ

Le DSA impose-t-il une technologie de vérification d’âge précise ?

Non. Le DSA fixe une obligation de résultat et cinq critères d’évaluation (exactitude, fiabilité, robustesse, caractère non intrusif, non-discrimination). Le choix technique reste à la plateforme, qui doit en revanche pouvoir démontrer son efficacité au régulateur.

Une case « j’ai plus de 18 ans » suffit-elle encore ?

Non, dès lors que le service présente un risque sérieux pour les mineurs. Pour les contenus réservés aux majeurs, l’auto-déclaration est explicitement écartée par les lignes directrices de la Commission et par le référentiel technique de l’Arcom.

Peut-on demander une pièce d’identité aux utilisateurs ?

C’est la pire option. Elle expose la plateforme à une sanction RGPD, crée une base de données à haut risque et contrevient au principe de double anonymat retenu en France. La preuve d’attribut délivrée par un tiers de confiance répond à l’obligation sans transfert d’identité.

Qui contrôle : la Commission européenne ou l’Arcom ?

Les deux, sur des périmètres différents. La Commission supervise directement les très grandes plateformes désignées ; le coordinateur national pour les services numériques et l’Arcom interviennent sur les autres acteurs et sur le champ spécifique de la protection des mineurs face aux contenus pornographiques.

Combien de temps faut-il pour déployer une solution conforme ?

Cela dépend de votre architecture existante. Une intégration par redirection ou par SDK sur un parcours déjà instrumenté se mesure en semaines ; une refonte du tunnel d’inscription et des consentements, en mois. Le facteur limitant est rarement la technique, c’est l’arbitrage interne entre conformité et conversion.