Majorité numérique à 15 ans : ce que la rentrée impose aux plateformes fréquentées par les collégiens

Publié le 28 septembre 2026

En France, le seuil de la majorité numérique est fixé à 15 ans : en dessous, le traitement des données d’un mineur suppose l’accord conjoint de l’enfant et du titulaire de l’autorité parentale, et l’inscription à un réseau social est censée être conditionnée à ce même accord. Pour une plateforme dont l’audience compte des collégiens, la question n’est donc plus de savoir s’il faut connaître l’âge de ses utilisateurs, mais avec quelle architecture technique le faire sans constituer un fichier d’identités de mineurs. La rentrée, période de pic d’inscriptions et de signalements, est le moment où cette question devient opérationnelle.

Ce que dit précisément le droit

Trois textes se superposent, et beaucoup de comités de direction les confondent encore.

Le seuil de 15 ans issu du RGPD

L’article 8 du RGPD laisse aux États membres la faculté de fixer entre 13 et 16 ans l’âge à partir duquel un mineur peut consentir seul au traitement de ses données dans le cadre des services de la société de l’information. La France a retenu 15 ans, transposé à l’article 45 de la loi Informatique et Libertés. En dessous, il faut un consentement conjoint. Ce n’est pas une recommandation de bonne conduite : c’est la base légale de votre traitement qui s’effondre si vous ne l’avez pas.

La loi instaurant une majorité numérique

La loi du 7 juillet 2023 visant à instaurer une majorité numérique et à lutter contre la haine en ligne impose aux réseaux sociaux de refuser l’inscription des moins de 15 ans sans accord parental, et de permettre aux parents de demander la suspension du compte d’un mineur. Son application effective est restée suspendue à son décret et aux échanges avec la Commission européenne, qui veille à la cohérence avec le droit du marché intérieur. Miser sur ce flottement comme stratégie de conformité est une erreur de calcul : la trajectoire réglementaire, elle, ne bouge pas.

L’article 28 du DSA et le référentiel Arcom

Le règlement européen sur les services numériques oblige toute plateforme accessible aux mineurs à garantir un niveau élevé de sûreté, de sécurité et de vie privée, sans exiger pour autant la collecte de données personnelles supplémentaires. La Commission européenne a précisé cette exigence par des lignes directrices dédiées à la protection des mineurs. En parallèle, la loi SREN du 21 mai 2024 a confié à l’Arcom (Tour Mirabeau, 39-43 quai André Citroën, 75015 Paris, arcom.fr) le soin d’édicter un référentiel technique de vérification d’âge, qui consacre le principe du double anonymat déjà recommandé par la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr).

Pourquoi la rentrée concentre le risque

Septembre est la saison des premiers smartphones, des groupes de classe, des inscriptions massives sur les messageries, les plateformes de jeu, les services de streaming et les applications de devoirs. C’est aussi la période où les signalements de parents, d’établissements et d’associations remontent le plus vite. Une plateforme qui découvre à ce moment-là qu’elle n’a aucun moyen de distinguer un utilisateur de 12 ans d’un utilisateur de 25 ans se retrouve à devoir improviser un dispositif dans l’urgence, sous pression médiatique. C’est exactement dans ces conditions que l’on déploie les mauvaises solutions.

Les trois impasses classiques

  • La case déclarative. Cocher « j’ai plus de 15 ans » n’est pas une mesure de protection, c’est un aveu documenté que vous savez le problème et que vous ne le traitez pas. Aucun régulateur ne s’en satisfait.
  • La copie de pièce d’identité. Demander un scan de carte nationale d’identité à un collégien, ou à ses parents, revient à créer une base de données d’états civils de mineurs. C’est disproportionné au sens du RGPD, et cela transforme votre plateforme en cible pour le vol d’identifiants et l’usurpation.
  • L’estimation faciale seule. Utile en complément sur des tranches d’âge éloignées du seuil, elle devient hasardeuse précisément là où l’enjeu se joue, autour de 14, 15 et 16 ans, et implique un traitement de données biométriques que peu d’acteurs sont équipés pour assumer.

Le double anonymat, seule architecture qui tient les deux bouts

Le principe est simple et c’est celui que nous avons construit avec GreenBadg : le fournisseur d’attribut qui vérifie l’âge ne sait jamais sur quel service l’utilisateur se rend, et le service ne reçoit jamais l’identité de l’utilisateur. Il ne reçoit qu’une preuve : majeur, plus de 15 ans, ou mineur nécessitant un accord parental. Aucun fichier d’identités ne se constitue côté plateforme, donc aucune base à sécuriser, à conserver, ni à notifier en cas d’incident.

Cette architecture répond aussi à l’objection la plus fréquente des directions produit : le taux de conversion. Une preuve d’âge réutilisable, obtenue une fois et présentée ensuite en quelques secondes, coûte infiniment moins de friction qu’un parcours de téléversement de documents abandonné à mi-chemin. C’est ce que nous éprouvons au quotidien avec des acteurs soumis à un contrôle strict, comme Dorcel, sur des volumes qui ne pardonnent aucune approximation.

Pour les moins de 15 ans, la même logique s’applique au consentement parental : ce qui doit circuler, c’est la preuve qu’un titulaire de l’autorité parentale a donné son accord, pas son état civil ni celui de son enfant.

Feuille de route pour un DSI ou un responsable conformité

  • Cartographier l’exposition réelle. Quelle part de votre audience se situe sous 15 ans ? Quelles fonctionnalités (messagerie privée, contenus générés par les utilisateurs, publicité ciblée) sont les plus critiques pour cette tranche ?
  • Qualifier la base légale. Consentement, exécution du contrat, intérêt légitime : selon le cas, le seuil de 15 ans ne joue pas de la même façon. Faites trancher ce point avant de choisir un outil.
  • Exiger le double anonymat au cahier des charges. Tout prestataire qui reçoit à la fois l’identité et la destination doit être écarté d’office.
  • Documenter. Analyse d’impact, registre, journalisation des vérifications sans conservation des identités : la preuve de conformité vaut autant que la conformité elle-même.
  • Prévoir les recours. Un parcours de contestation pour l’utilisateur mal évalué, et un canal parental clair, font partie du dispositif attendu par les régulateurs.

Nous portons cette approche depuis Aix-Marseille, au sein d’un écosystème French Tech où l’on juge les studios sur ce qu’ils déploient, pas sur ce qu’ils annoncent. La protection des mineurs en ligne n’est pas un sujet d’opinion : c’est un problème d’ingénierie, et il est résolu.

FAQ

La majorité numérique à 15 ans s’applique-t-elle à tous les sites ?

Le seuil de 15 ans concerne le consentement au traitement des données personnelles pour les services de la société de l’information. Il vise donc largement au delà des seuls réseaux sociaux : jeux en ligne, messageries, plateformes de contenus, applications éducatives commerciales. Les obligations spécifiques d’accord parental à l’inscription visent en revanche les réseaux sociaux, et la vérification d’âge stricte prévue par la loi SREN vise les services diffusant du contenu pornographique.

Une case à cocher déclarative suffit-elle ?

Non. Le RGPD impose des efforts raisonnables pour vérifier l’accord parental, compte tenu des moyens technologiques disponibles, et le DSA attend des mesures proportionnées et effectives. Une simple déclaration est aujourd’hui considérée comme insuffisante dès lors qu’une audience mineure est prévisible.

Faut-il collecter une pièce d’identité pour vérifier l’âge ?

Non, et c’est même contraire au principe de minimisation. Le référentiel de l’Arcom et les recommandations de la CNIL orientent vers des solutions de double anonymat, où la plateforme reçoit une attestation d’âge sans jamais accéder à l’identité de la personne.

Que risque une plateforme qui ne fait rien ?

Selon le texte applicable, l’exposition va de la sanction administrative de la CNIL aux mesures de l’Arcom, jusqu’aux amendes prévues par le DSA pour les manquements aux obligations de protection des mineurs. À cela s’ajoute le risque réputationnel, qui se matérialise généralement plus vite que la procédure.

Combien de temps faut-il pour déployer une vérification d’âge respectueuse de la vie privée ?

Une intégration par API ou via un parcours hébergé se met en place sans refonte du système d’authentification existant. L’essentiel du délai porte sur les arbitrages internes : périmètre des fonctionnalités concernées, gestion des comptes déjà ouverts et parcours de recours.