La Commission européenne propose une nouvelle législation (KIDS Act) qui vise à interdire l'accès aux réseaux sociaux aux moins de 13 ans. Pour garantir le respect de cette mesure, Bruxelles a développé une application d'authentification gratuite et décentralisée qui « préserve » l'anonymat des utilisateurs. Ce système permet de confirmer qu'une personne a l'âge requis sans divulguer son identité ni créer de base de données centrale. Bien que plusieurs pays testent déjà ce système, le projet doit encore surmonter des défis juridiques liés à la liberté d'expression avant d'être adopté. Il soulève également des préoccupations en matière de cybersécurité.La Commission européenne a proposé d'interdire l'accès aux réseaux sociaux aux enfants de moins de 13 ans et d'imposer un compte sous supervision parentale jusqu'à l'âge de 15 ans. Cette initiative, KIDS (Kids Internet Design and Safety) Act, s'inspire du modèle australien et constituerait la plus grande restriction d'accès aux réseaux sociaux au monde, couvrant 450 millions de personnes réparties dans les 27 pays de l'Union européenne.
Pour garantir le respect de ces règles, les manquements relèveront de l'application du Règlement sur les services numériques (DSA), avec des amendes pouvant atteindre jusqu'à 6 % du chiffre d'affaires mondial des entreprises concernées. La mise en œuvre s’appuierait sur un outil développé par Bruxelles : une application libre et open source de vérification de l’âge qui indique à une plateforme si un utilisateur a l'âge requis par se ses services.
Un logiciel open source et public axé sur la confidentialité
L'application de vérification de l'âge a été présentée au public en avril 2026. Déployée progressivement à travers les États membres, l'application est actuellement testée dans sept pays pilotes, à savoir la Chypre, le Danemark, la France, la Grèce, l'Irlande, l'Italie et l'Espagne, avec une disponibilité à l'échelle européenne prévue d'ici la fin de l'année 2026. Elle servira aussi à vérifier la majorité des utilisateurs pour l'accès aux sites pour adultes.
La Commission européenne explique que cette application permet de vérifier si un utilisateur a dépassé un certain seuil d’âge tout en préservant la confidentialité de son identité. Elle peut être configurée à l’aide d’une pièce d’identité, mais le système de vérification lui-même ne conserve ni les pièces d’identité ni les données biométriques. Cette technologie est également open source. L'outil est conçu pour fonctionner globalement comme suit :
- un utilisateur justifie son âge une seule fois auprès d’un prestataire désigné au niveau national, tel qu’un fournisseur d’identité numérique, une banque ou un bureau de poste ;
- l’application génère ensuite une preuve numérique d’âge ;
- lorsque l’utilisateur accède à un service soumis à une restriction d’âge, la plateforme ne reçoit qu’une réponse par « oui » ou par « non » indiquant si l’utilisateur a l’âge requis ;
- la plateforme ne reçoit pas les documents d’identité de l’utilisateur ;
- la preuve est conçue pour ne fonctionner qu’une seule fois, ce qui permet d’empêcher différents services de relier les activités d’une personne et de la suivre d’une plateforme à l’autre.
Les experts de la Commission européenne appellent cette méthode « approche à connaissance nulle », car « le système peut vérifier qu’une personne remplit les conditions d’âge requises sans connaître son identité ». La Commission précise aussi que chaque État membre de l’UE devra proposer au moins un moyen gratuit de prouver son âge, afin que les utilisateurs n’aient pas besoin d’un identifiant numérique existant pour utiliser le système.
En somme, la Commission élabore le code et les normes ; le système lui-même est décentralisé. Les États membres le gèrent par l’intermédiaire d’émetteurs qu’ils désignent, et les justificatifs sont stockés sur le téléphone de l’utilisateur. Il n’existe pas de base de données centrale de l’UE répertoriant les informations sur l'âge ou indiquant qui a vérifié qui. Selon l'UE, cette approche est plus sûre et respecte la vie privée des Européens.
La présidente de la Commission européenne, Ursula von der Leyen, parle d'une avancée et a souligné la simplicité de ce dispositif en déclarant : « les plateformes en ligne peuvent facilement s'appuyer sur notre application de vérification de l'âge. Il n'y a donc plus d'excuses ». Mais la proposition doit encore faire l'objet de négociations et être approuvée par le Parlement européen et le Conseil européen avant de pouvoir entrer en vigueur.
La nouvelle législation KIDS Act s'étend à d'autres usages
Contrairement à l'Australie, qui a légiféré sur un âge minimum de 16 ans sans fournir de méthode ni d'infrastructure publique, l'UE a préféré mettre à disposition un mécanisme commun. En Australie, la responsabilité a été laissée aux plateformes et à leurs prestataires commerciaux, ce qui a conduit à des failles majeures : un essai clandestin a révélé qu'aucune preuve d'âge n'avait été demandée sur 50 comptes de test déclarés à 16 ans.
En fournissant son propre outil, l'UE évite de laisser chaque plateforme créer son propre outil de vérification. De plus, système de vérification de l’âge ne constitue qu’une partie de la loi KIDS Act, dont la portée est plus large. Le règlement instaurerait un système d’accès progressif en fonction de l’âge :
- moins de 13 ans : les enfants ne seraient pas autorisés à posséder de comptes sur les réseaux sociaux. Ils pourraient toutefois accéder à certains services vidéo adaptés aux enfants via un compte géré par un parent ou un tuteur ;
- de 13 ans à moins de 15 ans : les enfants pourraient utiliser des comptes à accès limité, supervisés par leurs parents. Ces comptes seraient dotés de contrôles parentaux, d’une limite quotidienne maximale d’une heure et nécessiteraient l’accord des parents pour établir des contacts ;
- à partir de 15 ans : les jeunes pourraient ouvrir et gérer leurs propres comptes sur des services tenus de respecter les normes de sécurité de l’UE.
Ces règles s’étendraient également au-delà des réseaux sociaux classiques. Selon le texte de la proposition, les règles couvriraient notamment les plateformes de partage de vidéos, les jeux en ligne, les boutiques d’applications, ainsi que les assistants basés sur l’IA et les chatbots utilisés par les mineurs.
Par ailleurs, une partie importante du texte porte sur la conception même des plateformes. Pour les enfants, les services devraient limiter les fonctions susceptibles d’encourager une utilisation excessive (défilement infini, mécanismes de récompense et notifications push pendant les heures de sommeil). Les contacts non sollicités de la part d’inconnus seraient également restreints, tandis que les profils des enfants seraient privés par défaut.
La proposition vise également d'autres technologies, comme les systèmes de recommandation. Pour les mineurs, le texte indique que les flux d’actualités des plateformes devraient privilégier la sécurité et la qualité plutôt que de simplement maximiser l’engagement, tandis que la personnalisation basée sur le suivi serait désactivée par défaut. Les assistants IA et les chatbots devraient également être désactivés par défaut pour les enfants.
Certains doutent des garanties de sécurité offertes par l'UE
De nombreux critiques mettent en doute les garanties de confidentialité de l'application de l'UE. Certains intervenants affirment que le dispositif impose une relation obligatoire avec Google ou Apple, ce qui supprime la possibilité de naviguer de manière totalement anonyme. De plus, les critiques perçoivent le recours à des technologies comme Play Integrity de Google sur Android comme un renforcement du pouvoir des Big Tech américains.
Ils craignent que les gouvernements ou les agences de renseignement ne détournent l'application pour traquer leurs citoyens. Enfin, ils redoutent qu'un tel système attribue un pouvoir excessif à l'autorité de vérification, lui permettant de couper l'accès en ligne d'individus ou de bloquer des plateformes non conformes, suggérant qu'il serait préférable de responsabiliser directement les parents plutôt que de déployer des outils de contrôle étatique.
Sur le plan pratique, la nécessité de posséder un smartphone pour utiliser l'application de vérification crée des contraintes pour les personnes accédant à Internet depuis un ordinateur de bureau, un Raspberry Pi ou ne disposant pas d'un smartphone. En outre, la lourdeur administrative du processus pourrait inciter les utilisateurs à abandonner les services régulés au profit de plateformes non conformes ou de simples messageries.
Enfin, d'autres critiques considèrent que cibler uniquement les jeunes constitue...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.
