KIDS Act : la Commission propose d'interdire les réseaux sociaux avant 13 ans et un compte autonome à 15 ans

30/9/26
👈 les autres actualités

Le 17 septembre 2026, la Commission européenne a adopté sa proposition de règlement KIDS Act (« EU Keeping Internet Digital Spaces Accountable and Trustworthy »). Le texte fixe un âge commun dans toute l'Union pour les réseaux sociaux, aucun compte avant 13 ans, un compte autonome à partir de 15 ans, et impose la sécurité dès la conception aux services utilisés par des mineurs. Pour un DPO, elle touche la vérification d'âge, le profilage et la protection par défaut.

Ce que la Commission propose

Selon les questions-réponses de la Commission, le texte vise les réseaux sociaux, les plateformes de partage de vidéos, les jeux en ligne, les compagnons et agents conversationnels d'IA, ainsi que les magasins d'applications. Les règles d'âge suivent un escalier :

  • avant 13 ans : pas de compte. Seule exception, un accès limité à des plateformes vidéo conçues pour les jeunes enfants, via le compte d'un parent ;
  • de 13 à moins de 15 ans : un compte restreint ouvert par un parent, outils parentaux toujours actifs, une heure par jour au plus, contacts approuvés par le parent ;
  • à partir de 15 ans : un compte autonome.

Ces règles d'âge visent les réseaux sociaux et plateformes vidéo dont les fonctionnalités présentent un risque avéré. Dans les six mois suivant leur entrée en application, les plateformes devraient vérifier l'âge des titulaires de comptes existants et désactiver ceux des moins de 15 ans, ou dont l'âge ne peut être établi. L'âge simplement déclaré ne suffirait plus.

Le volet « sécurité dès la conception » va au-delà des réseaux sociaux. Pour les mineurs, la proposition interdit le défilement infini et la lecture automatique sans pause réelle, les notifications conçues pour faire revenir l'enfant et les mécanismes de « séries » quotidiennes. Nul ne pourrait contacter un enfant sans approbation préalable. Les compagnons d'IA ne pourraient plus simuler une relation humaine de nature à créer une dépendance émotionnelle, ni reprendre par défaut les conversations antérieures d'un enfant.

La proposition doit maintenant être examinée par le Parlement européen et le Conseil. Ni le communiqué ni les questions-réponses n'avancent de date d'application.

Pourquoi c'est important pour un DPO

La vérification d'âge par preuve à divulgation nulle. Selon la Commission, le texte exige une technologie de type « zero knowledge proof », qui ne permet ni d'identifier, ni de localiser, ni de suivre, ni de profiler l'utilisateur. La plateforme saurait seulement si l'utilisateur a l'âge requis. C'est la logique de l'application européenne de vérification d'âge, que la proposition cite parmi les solutions, avec à terme le portefeuille d'identité numérique européen.

Le profilage désactivé par défaut. Pour les mineurs, la personnalisation fondée sur le suivi serait désactivée par défaut, les données extérieures au service ne pourraient pas être utilisées et une option sans aucun profilage devrait toujours exister. C'est une traduction sectorielle de la protection des données dès la conception et par défaut, et des règles déjà applicables au profilage sous le RGPD.

Deux seuils d'âge qui ne répondent pas à la même question. L'article 8 du RGPD fixe à 16 ans l'âge du consentement d'un enfant aux services de la société de l'information, les États membres pouvant descendre jusqu'à 13 ans. Le KIDS Act fixerait, lui, l'âge d'accès autonome à un réseau social. L'un encadre une base légale, l'autre l'accès au service.

La Commission justifie le choix d'un règlement par le risque d'un « patchwork » de lois nationales. En France, le Conseil constitutionnel a censuré en août 2026 l'interdiction des réseaux sociaux aux moins de 15 ans.

Contrôle et sanctions

Le contrôle s'appuierait sur les structures du DSA et, pour les compagnons et agents conversationnels, sur celles de l'AI Act. La Commission superviserait directement les plateformes et agents les plus utilisés. Les très grandes plateformes (45 millions d'utilisateurs actifs mensuels ou plus dans l'Union) devraient faire vérifier un plan de conformité par des auditeurs indépendants, à leurs frais, avant d'accueillir des mineurs. Les amendes pourraient atteindre 6 % du chiffre d'affaires annuel mondial.

Ce que ça change pour les organisations

  • Recenser, dans le registre des traitements, les services et applications susceptibles d'être utilisés par des mineurs : jeux, espaces communautaires, agents conversationnels grand public.
  • Vérifier comment l'âge est établi aujourd'hui. Une case de date de naissance ne passerait plus.
  • Examiner les traitements de recommandation et de personnalisation touchant des mineurs, et documenter l'option sans profilage.
  • Pour un agent conversationnel accessible à des mineurs, prévoir des tests de risques propres aux enfants avant sa mise en service.
  • Suivre la négociation : seuils, périmètre et délais peuvent encore évoluer.

Ce que Leto en pense

Le KIDS Act n'est encore qu'une proposition, mais sa logique est claire : renverser la charge de la preuve, et exiger des services qu'ils démontrent leur conformité plutôt que de l'affirmer. C'est la même logique de responsabilité que le RGPD, appliquée au design des produits. Les organisations qui documentent déjà leurs choix de conception et leurs analyses de profilage partent avec une longueur d'avance.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo