
En France, le seuil de la majorité numérique est fixé à 15 ans : en dessous, le traitement des données d’un mineur suppose l’accord conjoint de l’enfant et du titulaire de l’autorité parentale, et l’inscription à un réseau social est censée être conditionnée à ce même accord. Pour une plateforme dont l’audience compte des collégiens, la question n’est donc plus de savoir s’il faut connaître l’âge de ses utilisateurs, mais avec quelle architecture technique le faire sans constituer un fichier d’identités de mineurs. La rentrée, période de pic d’inscriptions et de signalements, est le moment où cette question devient opérationnelle.
Trois textes se superposent, et beaucoup de comités de direction les confondent encore.
L’article 8 du RGPD laisse aux États membres la faculté de fixer entre 13 et 16 ans l’âge à partir duquel un mineur peut consentir seul au traitement de ses données dans le cadre des services de la société de l’information. La France a retenu 15 ans, transposé à l’article 45 de la loi Informatique et Libertés. En dessous, il faut un consentement conjoint. Ce n’est pas une recommandation de bonne conduite : c’est la base légale de votre traitement qui s’effondre si vous ne l’avez pas.
La loi du 7 juillet 2023 visant à instaurer une majorité numérique et à lutter contre la haine en ligne impose aux réseaux sociaux de refuser l’inscription des moins de 15 ans sans accord parental, et de permettre aux parents de demander la suspension du compte d’un mineur. Son application effective est restée suspendue à son décret et aux échanges avec la Commission européenne, qui veille à la cohérence avec le droit du marché intérieur. Miser sur ce flottement comme stratégie de conformité est une erreur de calcul : la trajectoire réglementaire, elle, ne bouge pas.
Le règlement européen sur les services numériques oblige toute plateforme accessible aux mineurs à garantir un niveau élevé de sûreté, de sécurité et de vie privée, sans exiger pour autant la collecte de données personnelles supplémentaires. La Commission européenne a précisé cette exigence par des lignes directrices dédiées à la protection des mineurs. En parallèle, la loi SREN du 21 mai 2024 a confié à l’Arcom (Tour Mirabeau, 39-43 quai André Citroën, 75015 Paris, arcom.fr) le soin d’édicter un référentiel technique de vérification d’âge, qui consacre le principe du double anonymat déjà recommandé par la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr).
Septembre est la saison des premiers smartphones, des groupes de classe, des inscriptions massives sur les messageries, les plateformes de jeu, les services de streaming et les applications de devoirs. C’est aussi la période où les signalements de parents, d’établissements et d’associations remontent le plus vite. Une plateforme qui découvre à ce moment-là qu’elle n’a aucun moyen de distinguer un utilisateur de 12 ans d’un utilisateur de 25 ans se retrouve à devoir improviser un dispositif dans l’urgence, sous pression médiatique. C’est exactement dans ces conditions que l’on déploie les mauvaises solutions.
Le principe est simple et c’est celui que nous avons construit avec GreenBadg : le fournisseur d’attribut qui vérifie l’âge ne sait jamais sur quel service l’utilisateur se rend, et le service ne reçoit jamais l’identité de l’utilisateur. Il ne reçoit qu’une preuve : majeur, plus de 15 ans, ou mineur nécessitant un accord parental. Aucun fichier d’identités ne se constitue côté plateforme, donc aucune base à sécuriser, à conserver, ni à notifier en cas d’incident.
Cette architecture répond aussi à l’objection la plus fréquente des directions produit : le taux de conversion. Une preuve d’âge réutilisable, obtenue une fois et présentée ensuite en quelques secondes, coûte infiniment moins de friction qu’un parcours de téléversement de documents abandonné à mi-chemin. C’est ce que nous éprouvons au quotidien avec des acteurs soumis à un contrôle strict, comme Dorcel, sur des volumes qui ne pardonnent aucune approximation.
Pour les moins de 15 ans, la même logique s’applique au consentement parental : ce qui doit circuler, c’est la preuve qu’un titulaire de l’autorité parentale a donné son accord, pas son état civil ni celui de son enfant.
Nous portons cette approche depuis Aix-Marseille, au sein d’un écosystème French Tech où l’on juge les studios sur ce qu’ils déploient, pas sur ce qu’ils annoncent. La protection des mineurs en ligne n’est pas un sujet d’opinion : c’est un problème d’ingénierie, et il est résolu.
Le seuil de 15 ans concerne le consentement au traitement des données personnelles pour les services de la société de l’information. Il vise donc largement au delà des seuls réseaux sociaux : jeux en ligne, messageries, plateformes de contenus, applications éducatives commerciales. Les obligations spécifiques d’accord parental à l’inscription visent en revanche les réseaux sociaux, et la vérification d’âge stricte prévue par la loi SREN vise les services diffusant du contenu pornographique.
Non. Le RGPD impose des efforts raisonnables pour vérifier l’accord parental, compte tenu des moyens technologiques disponibles, et le DSA attend des mesures proportionnées et effectives. Une simple déclaration est aujourd’hui considérée comme insuffisante dès lors qu’une audience mineure est prévisible.
Non, et c’est même contraire au principe de minimisation. Le référentiel de l’Arcom et les recommandations de la CNIL orientent vers des solutions de double anonymat, où la plateforme reçoit une attestation d’âge sans jamais accéder à l’identité de la personne.
Selon le texte applicable, l’exposition va de la sanction administrative de la CNIL aux mesures de l’Arcom, jusqu’aux amendes prévues par le DSA pour les manquements aux obligations de protection des mineurs. À cela s’ajoute le risque réputationnel, qui se matérialise généralement plus vite que la procédure.
Une intégration par API ou via un parcours hébergé se met en place sans refonte du système d’authentification existant. L’essentiel du délai porte sur les arbitrages internes : périmètre des fonctionnalités concernées, gestion des comptes déjà ouverts et parcours de recours.