
Le DSA n’impose pas « une solution de vérification d’âge » : il impose un résultat. Les plateformes accessibles aux mineurs doivent garantir un niveau élevé de sûreté, de sécurité et de vie privée, et prouver que les mesures choisies sont efficaces, proportionnées et non intrusives. En France, cette obligation européenne se superpose à la loi SREN et au référentiel technique de l’Arcom, qui rend le double anonymat incontournable pour les contenus réservés aux adultes. Voici ce que cela signifie, ligne par ligne, pour une direction générale, une DSI ou un responsable conformité.
Le règlement européen sur les services numériques (règlement UE 2022/2065) consacre son article 28 à la protection des mineurs. Le texte demande aux plateformes en ligne accessibles aux mineurs de mettre en place des mesures appropriées et proportionnées pour assurer un niveau élevé de protection. Il précise aussi ce qu’il ne faut pas faire : traiter des données personnelles supplémentaires pour du profilage publicitaire au prétexte de vérifier un âge.
C’est là que beaucoup d’équipes juridiques se trompent d’analyse. Le DSA ne fournit pas de liste de technologies homologuées. Il crée une obligation de moyens renforcée, assortie d’une charge de la preuve : au régulateur qui demande « comment savez-vous que vos utilisateurs mineurs ne sont pas exposés ? », il faut répondre par une documentation technique, des tests, des taux d’erreur mesurés et une analyse de risque. Une case à cocher « je certifie avoir 18 ans » n’a jamais constitué une réponse recevable, et ne l’est plus du tout depuis l’entrée en application du règlement.
Pour les très grandes plateformes désignées par la Commission, les articles 34 et 35 ajoutent une couche : l’évaluation annuelle des risques systémiques doit explicitement couvrir les effets négatifs sur les droits de l’enfant, et les mesures d’atténuation doivent être auditées.
La Commission européenne a publié des lignes directrices d’application de l’article 28 qui structurent désormais les échanges avec les plateformes. Elles retiennent une logique en trois étages, selon le niveau de risque du service.
Une mesure de vérification est jugée sur cinq axes : exactitude, fiabilité, robustesse face au contournement, caractère non intrusif et absence de discrimination. Ce dernier point est régulièrement sous-estimé : un dispositif qui exclut de fait les personnes sans smartphone récent, sans carte bancaire ou sans document biométrique pose un problème de conformité, pas seulement d’expérience utilisateur.
La Commission a également fait développer un modèle d’application européenne de vérification d’âge, préfiguration du portefeuille d’identité numérique européen (EUDI Wallet) prévu par le règlement eIDAS révisé. Le signal envoyé à l’industrie est clair : l’avenir appartient aux preuves d’attribut, pas à la collecte de pièces d’identité.
La loi SREN a donné à l’Arcom le pouvoir d’établir un référentiel technique déterminant les exigences minimales applicables aux systèmes de vérification d’âge des sites diffusant des contenus pornographiques, et de sanctionner les manquements, jusqu’au blocage et au déréférencement. Ce référentiel est consultable sur arcom.fr.
Son point structurant est le double anonymat, principe défendu de longue date par la CNIL (cnil.fr) : le fournisseur d’identité ne doit jamais savoir quel site l’utilisateur souhaite consulter, et le site ne doit jamais savoir qui est l’utilisateur ni recevoir la moindre pièce d’identité. Une plateforme qui stocke des scans de cartes d’identité pour se conformer au DSA se met en infraction avec le RGPD et fabrique une cible de premier choix pour les attaquants. Les fuites massives de données d’identité de ces dernières années ont montré ce que coûte une base centralisée mal pensée.
Autrement dit : en France, une solution conforme au DSA mais non conforme au double anonymat n’est pas conforme du tout.
Trois réflexes reviennent systématiquement dans les projets mal engagés. Premier réflexe : traiter la vérification d’âge comme un sujet juridique et non produit, ce qui produit une conformité de façade et un tunnel de conversion détruit. Deuxième réflexe : sous-traiter à un prestataire KYC bancaire, conçu pour identifier une personne, pas pour prouver un attribut sans l’identifier. Troisième réflexe : attendre une mise en demeure pour arbitrer un budget.
Chez IDxLAB, nous avons construit GreenBadg autour d’un principe simple : la seule donnée qu’une plateforme doit recevoir est une réponse booléenne, majeur ou mineur, signée cryptographiquement et non rejouable. Pas de nom, pas de date de naissance, pas de document, pas de journal de navigation exploitable côté fournisseur d’identité. Le tiers de confiance atteste, la plateforme vérifie l’attestation, personne ne recompose le puzzle.
Cette architecture n’a pas été pensée en chambre. Elle a été éprouvée avec des acteurs du contenu adulte comme Dorcel, pour qui la conformité au référentiel Arcom conditionne l’accès au marché français, et discutée dans l’écosystème French Tech Aix-Marseille où nous sommes implantés. Ce sont deux contextes où l’on ne peut pas se contenter d’une promesse marketing : soit le protocole tient, soit le site est bloqué.
Le raisonnement vaut au-delà des contenus adultes. Billetterie d’événements, distribution d’alcool, jeux, réseaux sociaux : chaque fois qu’un service doit prouver un attribut sans identifier une personne, la même architecture s’applique. C’est précisément le pari du portefeuille d’identité numérique européen, et les plateformes qui l’anticipent aujourd’hui n’auront pas à refaire leur tunnel dans dix-huit mois.
Non. Le DSA fixe une obligation de résultat et cinq critères d’évaluation (exactitude, fiabilité, robustesse, caractère non intrusif, non-discrimination). Le choix technique reste à la plateforme, qui doit en revanche pouvoir démontrer son efficacité au régulateur.
Non, dès lors que le service présente un risque sérieux pour les mineurs. Pour les contenus réservés aux majeurs, l’auto-déclaration est explicitement écartée par les lignes directrices de la Commission et par le référentiel technique de l’Arcom.
C’est la pire option. Elle expose la plateforme à une sanction RGPD, crée une base de données à haut risque et contrevient au principe de double anonymat retenu en France. La preuve d’attribut délivrée par un tiers de confiance répond à l’obligation sans transfert d’identité.
Les deux, sur des périmètres différents. La Commission supervise directement les très grandes plateformes désignées ; le coordinateur national pour les services numériques et l’Arcom interviennent sur les autres acteurs et sur le champ spécifique de la protection des mineurs face aux contenus pornographiques.
Cela dépend de votre architecture existante. Une intégration par redirection ou par SDK sur un parcours déjà instrumenté se mesure en semaines ; une refonte du tunnel d’inscription et des consentements, en mois. Le facteur limitant est rarement la technique, c’est l’arbitrage interne entre conformité et conversion.