L’interdiction des réseaux sociaux aux mineurs: l’union, enfin…
La proposition de règlement « Kids Act » (Keeping Internet Digital Spaces Accountable and Trustworthy) a été dévoilée jeudi 17 septembre 2026. Elle sanctuarise l’idée d’une restriction d’accès aux réseaux sociaux et plateformes de vidéos en fonction de l’âge, commune au sein de l’Union. De nombreux obstacles devront toutefois encore être franchis avant que la solution ne devienne opérationnelle.
Contexte de la proposition. L’actualité de l’interdiction des réseaux sociaux aux mineurs est foisonnante. Après la notification de la première mouture de la loi française à la Commission européenne et la réponse de celle-ci au début de l’été, le texte national, réécrit en commission mixte paritaire, a été adopté le 21 juillet 2026, avant d’être censuré moins d’un mois après par le Conseil constitutionnel s’agissant de l’interdiction.
Intervention incontournable de l’Union. Le pouvoir exécutif français, refusant de renoncer, a notifié une nouvelle version du texte à la Commission quelques jours avant le discours de la présidente de la Commission européenne. Cette dernière a quant à elle confirmé, dans son propos, la volonté de l’Union européenne de s’atteler à la mise en place d’un encadrement de la protection de la jeunesse en ligne via un règlement. Le texte de la proposition baptisé Kids Act est d’ores et déjà accessible et déplace sensiblement les lignes par rapport à ce qu’avait souhaité mettre en place l’État français. Surtout, la proposition intervient afin de faire naître une solution commune au sein de l’Union. Sans surprise et malgré la volonté de certains États (la France au premier titre) de se positionner comme pionniers sur cette question, la solution ne peut qu’être européenne. Le simple fait que l’Union soit seule compétente pour créer des obligations à la charge des très grandes plateformes (VLOPs) militait en ce sens dès l’origine. Par ailleurs, l’Union fonde dans la proposition sa compétence sur l’article 114 du Traité sur le fonctionnement de l’Union européenne, qui lui permet de procéder à une harmonisation totale en s’appuyant sur la protection de la santé.
À l’analyse, il apparaît que la proposition adopte opportunément une approche graduée, même si le texte contient encore des zones d’ombre.
L’opportunité d’une approche graduée
Différence avec le texte français censuré
Le principal reproche qui pouvait être adressé au texte français tel qu’issu des discussions en commission mixte paritaire tenait, au-delà de son absence de caractère contraignant, dans son extrême généralité. On rappellera en effet que la loi se bornait à énoncer que « L’accès à un service de réseaux sociaux en ligne fourni par une plateforme en ligne est interdit aux mineurs de quinze ans ». L’approche européenne apparaît très différente et ressemble à certains égards à la proposition de loi nationale dans sa version sénatoriale du printemps 2026. Plusieurs points méritent d’être ici identifiés.
Approche tentaculaire
D’abord, l’Union propose une lecture très – voire trop – large des acteurs concernés, puisque sont visés les « fournisseurs des services ou systèmes suivants accessibles aux mineurs : les réseaux sociaux, les plateformes de partage de vidéos, les stores d’application, les jeux en ligne, les systèmes d’exploitation, les compagnons IA et les chatbots conversationnels généraux » (art. 2.1 ; nous traduisons pour l’ensemble des citations de la proposition). Cette approche transversale des acteurs, qui s’étend au-delà des plateformes couvertes par le DSA, ne s’applique toutefois pas indistinctement au sein du texte.
Gradation de la restriction d’accès
En effet, l’interdiction de l’accès elle-même (prévue à l’art. 6) ne concerne que les fournisseurs de réseaux sociaux et de plateformes de partage de vidéos. Faut-il y voir une erreur de plume qui aura vocation à être corrigée durant le trilogue ? Cela n’est pas certain. Il semblerait que la Commission ait souhaité avoir des approches différenciées selon la catégorie de fournisseurs de contenus concernés. Partant, les autres catégories ne seraient pas visées par cette interdiction. Par ailleurs, le texte fait des réseaux et plateformes « à risque » la pierre angulaire du système. Le service ou le système est à risque lorsqu’il « présente un risque pour la vie privée, la sûreté ou la sécurité d’un mineur de cet âge », ce qui sera le cas lorsqu’il permet aux utilisateurs de transmettre en temps réel du contenu à un nombre indéterminé d’autres utilisateurs, de contacter, de communiquer ou d’interagir d’une autre manière avec d’autres utilisateurs ne faisant pas partie des relations préexistantes du mineur (comptes suivis, etc.), qu’il utilise un système de recommandation fondé sur le profilage ou un système de recommandation privilégiant ou suggérant des contenus postés par des tiers aux contacts de l’utilisateur mineur, ou encore qu’il présente des fonctionnalités « qui visent, ou dont on peut raisonnablement prévoir qu’elles visent, à permettre une consommation de contenu ininterrompue, à encourager les interactions avec du contenu ou avec d’autres destinataires ou à transmettre des notifications automatisées conçues pour inciter l’utilisateur à commencer ou à reprendre l’utilisation du service ». Dans l’absolu donc, la restriction d’accès ne s’applique qu’aux réseaux sociaux et plateformes vidéo à risque. Une lecture a contrario amène à considérer que celui qui ne sera pas considéré comme à risque échappera au mécanisme. Toutefois, le fait que les critères de caractérisation du risque soient à la fois nombreux et disjonctifs permet de considérer qu’en pratique, la (quasi) totalité des fournisseurs se trouvera dans le périmètre de l’article. Pour cette catégorie donc, le règlement échelonne l’approche :
- avant treize ans, il n’y aurait aucune possibilité pour le mineur d’accéder à un réseau social présentant un risque. De manière exceptionnelle, le mineur de treize ans peut utiliser le compte du titulaire de l’autorité parentale avec l’accord de celui-ci sur une plateforme de vidéos, si celle-ci est spécifiquement conçue pour les plus jeunes, et qu’un certain nombre de conditions sont respectées (art. 7).
- entre treize et quinze ans, serait reconnue la possibilité pour les titulaires de l’autorité parentale de créer un compte pour leur enfant, compte assorti de fonctionnalités limitées : les outils prévus à l’article 20 (et qui sont quant à eux applicables à tous les fournisseurs de services ou de systèmes visés à l’art. 1…) doivent être activés en permanence, les titulaires de l’autorité parentale doivent pouvoir fixer un plafond à la durée quotidienne d’accès qui ne peut excéder une heure par jour, et ces derniers doivent aussi pouvoir approuver au préalable les nouveaux contacts potentiels et fixer une limite maximale au nombre de contacts du compte. Il appartient au réseau social ou à la plateforme de vérifier que celui qui ouvre le compte est bien titulaire de l’autorité parentale et que le mineur a bien atteint l’âge de treize ans.
- entre quinze et dix-huit ans, la protection se maintiendrait malgré la disparition de la restriction d’accès : le règlement retient une approche de safety by design (chap. III), qui suppose notamment que les profils créés soient privés par défaut, que les fonctionnalités addictives soient désactivées (art. 9), que les algorithmes de recommandation comportementaux soient neutralisés (art. 10), etc.
Opportunité de la gradation
On retrouve donc ici l’approche modulée qui était celle du Sénat. La place de la volonté parentale est restaurée entre treize et quinze ans, ce qui apparaît de bonne logique. L’analyse du Conseil constitutionnel était d’ailleurs également en ce sens, qui relevait que l’interdiction générale « ne donn[ait] lieu à aucune appréciation particulière du risque pour le mineur, tenant compte notamment de son âge, de son degré de maturité et de sa situation familiale. À cet égard, la loi ne prévo[yait] pas les conditions dans lesquelles les titulaires de l’autorité parentale [pouvaient], dans l’intérêt de l’enfant, décider de lever l’interdiction, d’en limiter la portée ou d’autoriser l’accès à certains services ». Le fait de créer un palier intermédiaire entre l’interdit et la liberté se veut plus respectueux de la place des titulaires de l’autorité parentale, ce qui doit être salué.
La persistance de zones d’ombre
Complexité du texte
Si la volonté de l’Union de se saisir de cette question est bienvenue, la double grille de lecture qu’elle propose est complexe. En effet, le règlement fait le choix de viser le mineur (art. 3.5, a, entendu comme toute personne n’ayant pas atteint l’âge de 18 ans), puis fragmente les logiques de protection (et donc de restriction) en fonction d’âges différents. En d’autres termes, si le texte devait intégrer le droit positif en l’état, la vigilance devrait être de mise à l’application, afin de ne pas négliger les contraintes variables induites par l’âge d’un utilisateur se situant entre treize et dix-huit ans. Cette diversité des âges croise une diversité des fournisseurs de services ou de systèmes, tous n’étant pas soumis aux mêmes obligations. Au surplus, et alors que le Sénat envisageait une « liste noire », un tel raisonnement n’est pas repris par le texte, de sorte qu’il existe un risque « d’autoqualification » par les fournisseurs eux-mêmes, ce qui implique une certaine insécurité juridique.
Articulation avec les autres textes
Une difficulté supplémentaire tient dans l’articulation avec les autres textes européens relevant au moins partiellement des mêmes questions. Notamment, la coexistence de la proposition appelée à devenir un règlement et du RGPD va sans aucun doute soulever des questions. En particulier, l’article 6.5 de la proposition énonce que « Lorsque les fournisseurs de services relevant du champ d’application du § 1 traitent des données à caractère personnel en vertu de l’article 6, § 1, point a), du règlement (UE) 2016/679, les dispositions énoncées dans le présent article devraient s’appliquer parallèlement aux limites d’âge prévues à l’article 8 dudit règlement ». Le fait de prévoir une application parallèle (et donc sans hiérarchisation) posera incontestablement une difficulté si elle devait demeurer en l’état. On rappellera en effet que l’article 8.1 du RGPD énonce que « le traitement des données à caractère personnel relatives à un enfant est licite lorsque l’enfant est âgé d’au moins seize ans. Lorsque l’enfant est âgé de moins de seize ans, ce traitement n’est licite que si, et dans la mesure où, le consentement est donné ou autorisé par le titulaire de la responsabilité parentale à l’égard de l’enfant. Les États membres peuvent prévoir par la loi un âge inférieur pour ces finalités pour autant que cet âge inférieur ne soit pas en dessous de treize ans ». Les États membres conservaient donc une marge de manœuvre et certains, comme l’Allemagne et beaucoup d’autres, ont fixé le seuil à seize ans. Partant, l’objectif affiché par le considérant 6 du Kids Act de fixer un âge minimum « harmonisé » pourrait n’être que partiellement atteint. L’adolescent allemand de quinze ans pourra créer son compte seul en contemplation de ce texte, mais la transposition allemande du RGPD le contraindra à obtenir le consentement parental, sauf à ce que le traitement de ses données devienne illicite.
Effectivité technique des solutions
À ces difficultés d’articulation normative s’ajoute un autre problème, d’ordre technique. L’article 3.5, i) énonce que « la vérification de l’âge (« age assurance ») renvoie à un ensemble de méthodes qui peuvent être utilisées pour déterminer, estimer ou vérifier l’âge d’une personne, englobant l’estimation et la vérification de l’âge, à l’exclusion de l’autodéclaration par les destinataires du service ». En d’autres termes, la notion de vérification de l’âge est polysémique (le consid. 53 la définit comme un « terme parapluie ») et n’impose pas la même rigueur à la mise en œuvre selon l’acception retenue : la vérification est le niveau maximal et suppose d’avoir recours à une solution certifiée par l’Union européenne et interopérable avec le portefeuille numérique européen. L’estimation est le degré inférieur, qui permettrait le recours à d’autres solutions (la reconnaissance faciale pourrait par exemple entrer dans le champ des solutions de simple estimation, de même que les inférences comportementales). Toutefois, alors même que la définition susmentionnée évoque la dualité vérification/estimation, seule la vérification paraît opérationnelle dans les articles. Au rebours, l’article 28.3 énonce que « Toute mesure de vérification de l’âge (« age assurance ») doit être une preuve à divulgation nulle » (ZKP, acronyme de zero knowledge proof). Or par essence, une ZKP ne peut reposer sur une estimation par reconnaissance faciale, puisqu’il s’agit d’une donnée biométrique. Si le texte devait maintenir l’absence de référence à la simple estimation dans le corps des obligations, il serait sans doute judicieux de supprimer le terme dans l’article définitionnel, afin de gagner en clarté. De même, la référence à l’établissement de l’âge « avec un haut degré de confiance » (art. 32.2, qui concerne les seuls comptes déjà existants) fait davantage songer à une simple estimation (qui ne relève donc pas d’une ZKP) alors même que ladite disposition évoque la « verification » et non l’estimation ou, plus largement, l’« age assurance ». Enfin, le fait que le texte évoque le contrôle de l’âge via les « app stores » (art. 16) pourrait déplacer le curseur vers ces fournisseurs qui ont un rôle surplombant : la vérification à laquelle ils procéderaient se disséminerait ensuite dans les différentes applications téléchargées.
Au-delà, il est possible de s’interroger sur la faisabilité technique du recours aux solutions certifiées par l’Union. L’article 30.2 prévoit que la Commission prenne des actes d’exécution sur ces systèmes, naturellement sans calendrier à ce stade. Les diverses cyberattaques qui ont abouti à des hacks de données massifs peuvent – et doivent… – inviter à la plus grande prudence quant aux solutions retenues.
Tous contrôlés ?
Car au-delà des craintes techniques (et fondées…) de fuites de données, le règlement contourne fort habilement l’un des problèmes centraux de la restriction d’accès imposée aux mineurs : celui du contrôle de tous, pour faire la séparation entre les majeurs et les mineurs. L’article 8.1 énonce à cet égard que « Les fournisseurs de services ou systèmes conçoivent [les comptes utilisateurs] en se conformant, par défaut, aux exigences énoncées dans le présent chapitre ; ils ne peuvent déroger à ces exigences qu’après avoir établi que le destinataire du service ou l’utilisateur du système est un adulte, en recourant à des mécanismes de vérification de l’âge conformes ». Cela revient à dire que, pour accéder à un compte « classique », expurgé des limitations imposées par défaut, l’utilisateur devra prouver sa majorité. La disposition est sans aucun doute appelée à être largement débattue, la liberté d’expression comme le droit au respect de la vie privée étant concernés. Une porte dérobée réside dans l’article 32.3 et qui énonce que les fournisseurs visés, auxquels s’ajoutent les app stores, « ne sont pas tenus d’évaluer l’âge du destinataire lorsqu’ils peuvent établir, avec un degré de certitude élevé, que le destinataire des services n’est pas un mineur ». Les inférences comportementales pourraient alors être utilisées pour identifier l’utilisateur comme un majeur, sans que celui-ci ait besoin d’apporter la preuve de son âge. La solution demeurerait toutefois limitée aux seuls comptes déjà existants, à l’exclusion de la création de nouveaux comptes qui relèveraient quant à eux de l’article 8.1. Plus drastiquement, la question des modalités de contrôle va se poser pour les utilisateurs n’ayant pas atteint l’âge de treize ans. Par définition, l’accès leur est interdit et les plateformes ont la charge du contrôle, lequel ne peut reposer sur « l’autodéclaration par les destinataires du service » (art. 3.5, i). Partant, même si la logique d’un contrôle pour tous n’apparaît pas explicitement dans le texte et que certains auteurs se félicitent de l’approche safety by design retenue par le texte, le contrôle pour tous ne semble pas avoir disparu.
Question spécifique des jeux vidéo
S’agissant enfin des jeux vidéo, le règlement fait le choix de les inclure dans le champ, ce qui n’était pas l’analyse du Conseil constitutionnel, qui semblait juger plus sage de les laisser en dehors du périmètre. Le texte exclut toutefois, au considérant 13, et fort logiquement, les jeux « sans aucune composante en ligne permettant leur accès, leur distribution ou leur achat ». Pour les autres, il a une approche spécifique qui ne manquera sans doute pas, ici encore, de faire réagir. Les jeux ne sont pas concernés par la restriction d’accès en fonction de l’âge, mais sont dans le scope des règles relatives au safety by design, ainsi que des obligations d’outils parentaux pour les joueurs dont l’âge n’atteint pas treize ans (art. 15 et, par renvoi, art. 20). L’une des grandes difficultés qui s’annoncent pour le secteur réside ailleurs, dans l’article 34.5 : la disposition renvoie aux États membres le soin de désigner l’autorité compétente pour assurer la surveillance des jeux, mais aussi pour établir « les sanctions applicables en cas de violation de l’article 15 et des dispositions applicables des articles 8 et 18 à 22 ». Cette absence sectorielle d’harmonisation est étonnante, a fortiori parce que les autres fournisseurs de services et de systèmes sont traités différemment, avec des contrôles et sanctions coordonnés (par référence au DSA ou à l’AI Act). Au surplus, l’autorité compétente serait celle « dans lequel est situé l’établissement principal du fournisseur de jeux en ligne », ce qui est un angle mort important, là où le DSA limitait cette difficulté à travers le mécanisme applicable aux VLOPs. À cet égard, il faut aussi noter que le règlement adopte à nouveau une lecture duale d’une notion, déjà envisagée à propos de la « vérification de l’âge ». L’article 3.5, e), énonce en effet que « “jeux en ligne” signifie jeu vidéo ou plateforme de jeux vidéo », alors que la différence entre les deux est manifeste, comme l’atteste d’ailleurs l’existence de définitions respectives aux points f) et g). Les règles applicables à chacun étant différentes, il faudra là encore faire preuve de prudence dans l’application du texte si celui-ci intègre le droit positif. Au surplus, puisque le jeu vidéo sans connexion n’est pas visé par le texte, les notions de jeu en ligne et de plateforme en ligne auraient pu suffire et l’on comprend mal l’inclusion de la notion générale « jeux vidéo », a fortiori dans la notion plus spécifique de « jeux en ligne ».
La persistance de la volonté française
Tous ces éléments invitent à réaffirmer que la solution ne pourra être qu’européenne. Cela n’arrête toutefois pas l’État français, qui a donc soumis une nouvelle mouture de texte à la Commission en septembre. Celui-ci change drastiquement d’approche par rapport à la version adoptée en juillet et censurée en août, se rapprochant ainsi de la version sénatoriale. L’accès est interdit aux mineurs de quinze ans si le réseau concerné « présente un risque pour leur sécurité ou est susceptible de nuire à leur épanouissement physique, mental ou moral ». L’article propose ensuite des indices alternatifs de caractérisation du risque (scrolling infini, interaction avec des comptes non acceptés par l’utilisateur mineur, géolocalisation, etc.). Par dérogation, le mineur de treize ans pourra accéder au service s’il justifie d’une autorisation expresse et révocable des titulaires de l’autorité parentale. Le mécanisme est ici un peu différent, puisque le mineur pourrait créer lui-même le compte sur autorisation, ce que le règlement rejette. Le serpent de mer du caractère contraignant réapparaît toutefois : certes, le texte est plus adapté (not., en termes de constitutionnalité), mais le problème demeure. Si la loi n’a pas vocation à imposer le contrôle aux plateformes, alors elle sera sans effet. Si au contraire son application suppose de soumettre les plateformes à ces nouvelles exigences, alors le risque de contrariété au droit de l’Union est immense, puisque celle-ci dispose d’une compétence exclusive sur ce point.
De l’importance de la patience
Il serait préférable d’attendre. Les initiatives nationales isolées peuvent s’avérer contreproductives. Comme le souligne le considérant 3, les « divergences de législations nationales affectent négativement le marché intérieur », mais également la sécurité juridique, avec des coûts de conformité accrus et un niveau de protection des mineurs inégal (exposé des motifs). Cela est d’autant plus vrai que la proposition ne règle pas les questions de droit transitoire (ce que tente de faire la proposition française en indiquant in fine qu’elle cessera de s’appliquer « à compter de la date d’entrée en application [du] règlement »).
Paradoxalement, la protection des mineurs doit patienter aujourd’hui pour être effective demain. Dans ce laps de temps, la pédagogie devrait être l’ambition première. Car les restrictions d’accès, pour être bienvenues lorsque modulées, ne règleront pas cet enjeu de premier plan, qui consiste à éduquer les enfants aux interactions en ligne.
Comm. UE, Proposition de règl. EU Kids Act, 17 sept. 2026 (en anglais)
© Lefebvre Dalloz