Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

TikTok : comptes publics et données des mineurs, que doit faire une plateforme après les sanctions de 2026 ?

Les dernières procédures visant TikTok montrent qu’une plateforme doit pouvoir démontrer que ses réglages, ses recommandations et ses parcours sans inscription protègent effectivement les mineurs. Le 24 juillet 2026, la Commission européenne a annoncé des constatations préliminaires concernant les comptes publics de mineurs, leur accès par des personnes sans compte et la recommandation de contenus publiés par des utilisateurs de 16 ou 17 ans dans le flux « Pour toi ». Elle a décrit le correctif attendu dans son communiqué officiel du 24 juillet 2026.

Le 25 août 2026, l’autorité brésilienne de protection des données a annoncé une amende de 153,7 millions de reais contre ByteDance pour des traitements liés aux flux avec et sans inscription. Le 21 août, le ministère américain de la Justice a annoncé un accord de 400 millions de dollars dans un contentieux relatif à la protection des enfants, sans constat de responsabilité. Ces dossiers étrangers ne produisent pas automatiquement une sanction française, mais ils révèlent les points examinés par les autorités : comptes publics, flux sans compte, publicité, données et preuves d’efficacité.

Pour un dirigeant ou un responsable conformité, la question est pratique : que changer lorsqu’un service expose un mineur à une audience inconnue ou collecte des données avant même la création d’un compte ? L’analyse porte sur l’âge, les réglages par défaut, la minimisation des données et la preuve des mesures. Elle peut être intégrée à l’organisation juridique en droit des affaires, aux contrats et aux procédures de crise.

I. TikTok et la protection des mineurs : quelles obligations une plateforme doit-elle appliquer en France ?

A. Comptes publics, recommandation et sécurité : que doit changer le service ?

Le premier réflexe consiste à examiner ce que voit réellement un mineur et ce que peuvent voir les tiers. Un service peut se présenter comme un réseau social réservé aux adolescents, tout en laissant un profil devenir public en quelques secondes, un lien être partagé hors de la plateforme et des contenus alimenter un système de recommandation auprès d’inconnus. La protection juridique ne se mesure pas à l’intitulé de la fonctionnalité. Elle se mesure au parcours concret, aux choix pré-cochés, aux réglages les plus probables et à la manière dont le système réagit lorsque l’âge déclaré est incertain.

L’article 28 du règlement (UE) 2022/2065, le Digital Services Act, impose aux fournisseurs de plateformes en ligne accessibles aux mineurs de mettre en place des mesures appropriées et proportionnées pour garantir un niveau élevé de protection de leur vie privée, de leur sûreté et de leur sécurité. Le texte vise donc la réalité du service, et non la seule intention affichée par son éditeur. La formule officielle est exigeante : les plateformes doivent garantir « un niveau élevé de protection de la vie privée, de sûreté et de sécurité des mineurs sur leur service », comme le rappelle le texte du règlement sur EUR-Lex, à son article 28.

La Commission européenne n’a pas déclaré que toutes les plateformes européennes étaient automatiquement en infraction parce qu’un adolescent peut publier une vidéo. Dans son dossier TikTok, elle a formulé des constatations préliminaires concernant les choix de compte public, l’accès par des personnes sans compte et la recommandation de contenus de 16-17 ans. Elle a considéré que les contenus d’un compte public de mineur devraient être visibles par défaut seulement par les utilisateurs TikTok acceptés par le mineur, qu’un partage plus large ne devrait pas rendre ces contenus accessibles à une audience mondiale extérieure à la plateforme et que les contenus de mineurs ne devraient pas être recommandés à d’autres utilisateurs dans le flux « Pour toi ».

Pour une entreprise française, cette actualité ne signifie pas qu’un compte public est interdit dans tous les cas. Elle signifie qu’un choix de publicité ou de viralité doit être analysé comme un risque de sécurité et de vie privée lorsqu’il concerne un mineur. Une option de diffusion plus large peut exister pour un adolescent plus âgé, mais elle doit être réellement comprise, réversible et entourée de barrières. Un réglage qui rend le compte public par défaut, qui rend la visibilité mondiale difficile à percevoir ou qui pousse automatiquement un contenu auprès de personnes inconnues appelle une révision immédiate du parcours.

La plateforme doit tester plusieurs chemins, car le risque ne se situe pas seulement dans le parcours idéal prévu par l’équipe produit. Il faut examiner au moins :

  1. la création d’un compte avec une date de naissance indiquant un âge inférieur à 15 ans ;
  2. la création d’un compte par un adolescent de 15 à 17 ans ;
  3. la modification ultérieure de la date de naissance ou du nom d’utilisateur ;
  4. le passage d’un compte privé à un compte public et la visibilité de la demande de confirmation ;
  5. l’accès à une vidéo depuis un lien externe, un moteur de recherche ou un navigateur déconnecté ;
  6. la présence du contenu d’un mineur dans un fil de recommandation ou dans une recherche ;
  7. les commentaires, messages directs, duos, téléchargements, diffusions en direct et abonnements ;
  8. la prise en compte d’un signal d’âge contradictoire fourni par le parent, l’appareil ou le comportement du compte ;
  9. la suppression du compte et la persistance des copies, journaux, miniatures et données analytiques ;
  10. la situation d’un utilisateur qui regarde le contenu sans inscription et qui est ensuite incité à créer un compte.

Ce parcours doit être documenté par des captures datées, des journaux techniques, des résultats de tests et une description de la version du produit. Une règle de confidentialité ne protège pas un mineur si une autre couche du service conserve le contenu dans une URL accessible, l’envoie à un moteur de recommandation ou expose son pseudonyme à un public non choisi. De même, une désactivation du message direct n’est pas suffisante si le mineur peut être contacté par des commentaires, des demandes d’abonnement ou des fonctions de partage indirectes.

La recommandation algorithmique appelle une analyse distincte. Le responsable de la plateforme doit identifier si le système utilise l’âge déclaré, une estimation d’âge, les interactions, la durée de visionnage ou le contenu publié pour décider à qui montrer la vidéo. Il doit ensuite apprécier le risque d’amplification : un contenu placé dans le profil du mineur n’a pas la même portée qu’un contenu sélectionné par le système et poussé à une audience inconnue. La documentation du modèle, les seuils de recommandation, les exclusions de comptes mineurs et les contrôles humains doivent être cohérents entre eux.

Les lignes directrices de la Commission adoptées sur le fondement de l’article 28 précisent cette logique de protection élevée et rappellent que la protection des mineurs s’articule avec les règles de protection des données, de publicité et d’interfaces trompeuses. Elles ne remplacent pas une analyse individualisée du service, mais elles fournissent un point de comparaison utile pour une entreprise qui prépare son dossier de conformité : les lignes directrices européennes sur la protection des mineurs en ligne.

Enfin, l’entreprise doit distinguer l’accessibilité du service et le statut de très grande plateforme en ligne. Les obligations particulières de gestion des risques systémique du DSA concernent les acteurs désignés comme très grandes plateformes ou très grands moteurs de recherche, tandis que l’article 28 s’intéresse aux plateformes accessibles aux mineurs. Cette distinction change l’autorité compétente et l’étendue du dispositif, mais elle ne permet pas à une plateforme de petite taille d’ignorer la sécurité des enfants. La taille de l’entreprise influe sur la proportionnalité des moyens ; elle ne transforme pas un réglage dangereux en mesure suffisante.

B. Données personnelles, âge et consentement : quelles preuves faut-il conserver ?

Le deuxième volet concerne les données collectées pour connaître ou estimer l’âge. Une plateforme doit d’abord dresser la liste des traitements : inscription, affichage du flux sans compte, personnalisation, publicité, modération, vérification d’âge, contrôle parental, prévention de la fraude, conservation des journaux et transmission à des prestataires. Pour chacun, elle doit identifier la finalité, la base juridique, les catégories de données, la durée de conservation, les destinataires et la procédure de suppression. Une même donnée d’âge peut donc être utilisée dans plusieurs traitements qui n’ont pas la même justification.

En France, l’article 45 de la loi n° 78-17 du 6 janvier 1978, la loi Informatique et Libertés, fixe un seuil spécifique lorsque le traitement repose sur le consentement dans le cadre d’une offre directe de services de la société de l’information. Le texte dit qu’« un mineur peut consentir seul à un traitement de données à caractère personnel […] à compter de l’âge de quinze ans ». Il ajoute que, lorsque le mineur a moins de quinze ans, le consentement doit être donné conjointement par le mineur et le ou les titulaires de l’autorité parentale. La version officielle de l’article 45 de la loi Informatique et Libertés doit être conservée dans le dossier de qualification.

Ce seuil ne constitue ni une autorisation générale d’ouvrir un compte public, ni une preuve que le consentement est la bonne base pour toutes les opérations. Il répond à une question précise : qui peut consentir lorsque le responsable utilise le consentement pour une offre directe de services en ligne ? La plateforme doit encore vérifier les conditions du règlement général sur la protection des données, la nécessité du traitement, la clarté des informations, l’intérêt de l’enfant et les règles particulières du service. Elle ne peut pas transformer une date de naissance approximative en consentement valable pour une collecte étendue.

La CNIL distingue elle aussi la question du consentement de la conformité globale du parcours. Sa présentation des bases légales rappelle que le consentement doit être libre, spécifique, éclairé et univoque. Lorsqu’un service choisit cette base pour un mineur de moins de 15 ans, la preuve du consentement parental et la preuve de l’accord du mineur doivent rester séparables, compréhensibles et réversibles. Les éléments utiles sont décrits dans la fiche CNIL sur le consentement et dans sa recommandation relative au consentement d’un parent.

La collecte d’une pièce d’identité ou d’une photographie du visage n’est pas une réponse automatique. Elle peut créer un nouveau traitement à risque, exposer des données très sensibles et produire une conservation excessive. L’entreprise doit comparer plusieurs solutions : estimation locale, jeton d’âge fourni par un tiers, contrôle parental, restriction fonctionnelle, preuve minimale d’une tranche d’âge ou combinaison de mesures. Elle doit expliquer pourquoi la solution choisie est nécessaire, comment elle limite la fraude, quelle donnée elle conserve et comment elle évite que le prestataire réutilise l’information pour une autre finalité.

Les données du flux sans inscription doivent être étudiées avec la même attention que celles d’un compte. L’absence de nom et de mot de passe ne signifie pas absence de données personnelles. Adresse IP, identifiant publicitaire, caractéristiques du terminal, langue, région, historique de consultation, horodatage, identifiant de session et signaux de sécurité peuvent se combiner pour reconnaître ou profiler une personne. Le dossier brésilien annoncé le 25 août 2026 est particulièrement instructif sur ce point : l’autorité a examiné séparément le flux sans compte et le flux avec compte, puis a reproché à l’entreprise de ne pas avoir démontré des mesures efficaces de prévention du traitement illicite.

La protection des données doit aussi être intégrée au produit dès sa conception. L’article 25 du RGPD exige des mesures techniques et organisationnelles destinées à mettre en œuvre les principes du règlement et, par exemple, la minimisation des données. Le texte officiel vise notamment une protection des données « dès la conception » et « par défaut ». Pour une plateforme, cela implique que le réglage le plus protecteur ne soit pas caché derrière plusieurs écrans et que le système de recommandation n’utilise pas plus de données que nécessaire : règlement général sur la protection des données, articles 5, 6, 8 et 25.

L’entreprise doit pouvoir expliquer, version par version, pourquoi le compte mineur est privé, pourquoi le profil n’est pas indexé, pourquoi les messages directs sont limités, pourquoi les publicités profilées sont écartées et pourquoi le flux sans inscription reçoit un contenu adapté à tous les âges. Cette justification relève de la responsabilité du responsable de traitement. Elle suppose une gouvernance : propriétaire du risque, validation juridique, validation sécurité, responsable produit, calendrier de correction et test de non-régression.

Une analyse d’impact relative à la protection des données sera souvent nécessaire lorsque le service observe ou profile des personnes vulnérables à grande échelle, combine des données comportementales ou met en œuvre une vérification d’âge intrusive. L’article 35 du RGPD demande une analyse des traitements susceptibles d’engendrer un risque élevé pour les droits et libertés. L’entreprise doit y décrire les scénarios d’atteinte : exposition du compte, contact non souhaité, publicité ciblée, inférence d’âge, ré-identification, fuite de pièce d’identité, conservation d’un contenu supprimé et transfert vers un sous-traitant.

La sécurité technique doit couvrir le cycle complet. Les bases de vérification d’âge doivent être séparées des profils sociaux lorsque cela est possible. Les accès internes doivent être journalisés et limités. Les clés et jetons doivent expirer. Les exports de données doivent être chiffrés. Les prestataires doivent recevoir des instructions vérifiables. Une procédure doit traiter le cas d’un parent qui demande la suppression, le cas d’un mineur devenu majeur et le cas d’une vidéo qui a été copiée avant sa suppression. L’article 32 du RGPD impose des mesures adaptées au risque ; la conformité ne se résume pas à un audit annuel.

Une matrice de preuve peut être organisée en cinq colonnes : exigence, mesure active, résultat du test, responsable interne et pièce produite. Par exemple, pour l’exigence « compte public d’un mineur », la pièce ne doit pas être une capture d’écran de la politique de confidentialité. Elle doit comporter la configuration par défaut, le parcours de changement, le résultat d’un accès déconnecté, le test d’un lien partagé et le journal de la recommandation. Pour le flux sans compte, il faut documenter les données réellement reçues par le serveur, la durée de session, les publicités affichées et la fonction de suppression.

Cette méthode permet de répondre à la question la plus délicate : la plateforme a-t-elle adopté une mesure, ou peut-elle démontrer qu’elle fonctionne ? Une règle inactive, un contrôle d’âge contournable ou une restriction contredite par le système de recommandation ne constitue pas une garantie suffisante. Les éléments de preuve doivent couvrir les exceptions, les régressions de code et les versions déployées dans l’Union européenne.

II. Après les sanctions de 2026, quels recours et quels risques pour l’entreprise ?

A. Contrôle, injonction et amende : que peut faire le régulateur ?

Les événements de l’été 2026 illustrent trois voies différentes. La Commission européenne a adressé à TikTok des constatations préliminaires au titre du DSA : il ne s’agit pas encore d’une décision finale. L’ANPD brésilienne a annoncé une sanction administrative, une suppression de données collectées irrégulièrement et un plan de conformité. Le ministère américain de la Justice a annoncé un accord financier qui règle un contentieux COPPA, tout en précisant que les allégations n’ont pas donné lieu à une détermination de responsabilité. Ces qualifications doivent rester distinctes dans une note de risque française.

Pour une entreprise établie en France, la CNIL peut intervenir lorsque les traitements de données relèvent du RGPD ou de la loi Informatique et Libertés. L’article 20 de cette loi prévoit que le président de la Commission peut avertir un responsable de traitement ou son sous-traitant lorsque les opérations envisagées sont susceptibles de violer le RGPD ou la loi. Le texte vise également, pour les missions liées au DSA, l’acceptation d’engagements proposés par des fournisseurs de plateformes en ligne. La formule légale est la suivante : « Le président de la Commission nationale de l’informatique et des libertés peut avertir un responsable de traitement ou son sous-traitant ». Cette disposition est accessible sur l’article 20 de la loi Informatique et Libertés.

Un avertissement ne clôt pas nécessairement le dossier. Selon la nature du manquement et la procédure suivie, l’autorité peut demander une mise en conformité, une limitation, une suspension du traitement, une suppression de données, la satisfaction des droits des personnes ou une sanction financière. L’article 45 de la loi Informatique et Libertés prévoit le cadre français des mesures correctrices et la formation restreinte. L’entreprise qui reçoit une demande doit donc préserver ses preuves avant toute modification précipitée, identifier le périmètre des utilisateurs concernés et établir un calendrier de réponse contrôlable.

Pour les très grandes plateformes en ligne, le DSA impose une évaluation des risques systémiques. L’article 34 exige que ces fournisseurs recensent, analysent et évaluent « de manière diligente » les risques découlant de la conception ou du fonctionnement de leurs services et systèmes connexes, y compris les systèmes algorithmiques. L’article 35 demande ensuite des mesures d’atténuation « raisonnables, proportionnées et efficaces », adaptées aux risques spécifiques recensés. La combinaison de ces deux articles est importante : une entreprise ne doit pas seulement énumérer le risque d’exposition des mineurs ; elle doit démontrer que sa réponse est adaptée et efficace.

La documentation de l’évaluation doit intégrer la conception du compte, la viralité, le classement des vidéos, les effets de réseau, les messages privés, les outils de signalement et les périodes de forte audience. Elle doit aussi regarder les risques de manipulation, d’utilisation automatisée et d’amplification rapide. Une mesure qui fonctionne en laboratoire mais échoue sur une version mobile, dans un pays différent ou après un changement du modèle de recommandation doit être corrigée et réévaluée.

La Commission dispose, pour les très grandes plateformes, d’un pouvoir de sanction DSA pouvant aller jusqu’à 6 % du chiffre d’affaires mondial annuel réalisé au cours de l’exercice précédent lorsqu’elle constate certains manquements. Cette limite figure à l’article 74 du règlement (UE) 2022/2065, dont le texte officiel prévoit des « amendes jusqu’à concurrence de 6 % du chiffre d’affaires mondial annuel ». Le plafond ne signifie pas qu’une amende de ce montant sera appliquée dans chaque dossier : la qualification, la gravité, la durée, la coopération et les mesures correctrices comptent. Il indique toutefois l’importance financière d’une gouvernance défaillante pour un acteur de cette taille.

La CNIL dispose de plafonds propres au RGPD. L’article 83 prévoit notamment, selon la catégorie de violation, des amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent. Le même article exige que les amendes soient effectives, proportionnées et dissuasives. Une entreprise doit donc préparer un calcul d’exposition distinct pour le DSA, le RGPD, la loi française et les contrats commerciaux. Le texte du RGPD, notamment ses articles 82 et 83, doit faire partie des références du comité de crise.

Le risque pénal concerne un autre type de faits. L’article 227-24 du Code pénal vise la fabrication, le transport, la diffusion ou le commerce d’un message violent, pornographique ou gravement attentatoire à la dignité humaine lorsqu’il est susceptible d’être vu ou perçu par un mineur. Le texte prévoit trois ans d’emprisonnement et 75 000 euros d’amende, avec une aggravation lorsque l’infraction est commise par un service de communication au public en ligne. Il énonce que les infractions sont constituées « y compris si l’accès d’un mineur […] résulte d’une simple déclaration ». Cette disposition ne transforme pas toute erreur de réglage en infraction pénale ; elle devient pertinente lorsque le contenu et les circonstances entrent précisément dans son champ. Voir l’article 227-24 du Code pénal.

Le régulateur peut aussi examiner la présentation commerciale du service. Une entreprise qui affirme que son contrôle d’âge est fiable, que ses comptes mineurs sont protégés ou que son flux sans compte ne collecte aucune donnée doit pouvoir étayer ces affirmations. L’article L. 121-1 du Code de la consommation interdit les pratiques commerciales déloyales et vise les pratiques qui altèrent ou peuvent altérer de manière substantielle le comportement économique du consommateur. Il prévoit que le caractère déloyal d’une pratique visant une catégorie vulnérable en raison de l’âge s’apprécie au regard de sa capacité moyenne de discernement. Le texte est disponible sur l’article L. 121-1 du Code de la consommation.

Une présentation fausse ou de nature à induire en erreur sur les caractéristiques essentielles du service peut relever de l’article L. 121-2 du même code. La qualification dépendra des messages adressés au public, du rôle de la promesse dans la décision de souscrire et de la preuve d’une présentation trompeuse. Les sanctions de certaines pratiques commerciales trompeuses sont prévues à l’article L. 132-2 : pour un service de communication au public en ligne ou un support numérique, le texte porte les peines à cinq ans d’emprisonnement et 750 000 euros d’amende. Ces dispositions exigent une analyse factuelle ; elles ne doivent pas être utilisées comme une conclusion automatique à partir d’un article de presse. Références : article L. 121-2 et article L. 132-2 du Code de la consommation.

La réponse de crise doit commencer avant la réception d’une mise en demeure. Une entreprise devrait désigner une équipe courte capable de geler les changements de configuration, conserver les journaux et répondre aux autorités. Elle doit savoir quelles versions du produit étaient actives, quels utilisateurs étaient concernés, quelles données ont été exportées et quels prestataires ont participé au traitement. Elle doit ensuite décider, par écrit, si une correction immédiate est nécessaire : passage en compte privé, arrêt de la recommandation de contenus de mineurs, suspension d’une publicité, limitation du flux sans inscription ou suppression d’une donnée.

Il faut aussi éviter de corriger uniquement l’interface. Une modification du bouton « rendre public » ne résout pas un risque si l’API conserve l’ancien statut, si le moteur de recherche garde une miniature ou si les partenaires publicitaires reçoivent encore l’identifiant de session. L’autorité examinera la cohérence entre la règle, le code, les données, le contrat et le résultat observable. La correction doit donc être accompagnée d’un test indépendant et d’un rapport daté.

B. Utilisateur, famille ou partenaire : comment agir et indemniser le préjudice ?

Un mineur, un parent ou un utilisateur peut agir même lorsqu’aucune sanction publique n’a encore été prononcée. La première étape consiste à identifier le traitement et à exercer un droit adapté : accès aux données, rectification, effacement, limitation, opposition ou retrait d’un consentement. La demande doit préciser le compte, la période, les contenus ou les fonctionnalités concernés. Elle peut demander les catégories de données utilisées pour estimer l’âge, l’historique de visibilité, les destinataires et les informations conservées après la suppression d’une publication.

L’article 49 de la loi Informatique et Libertés renvoie, pour le droit d’accès, aux conditions de l’article 15 du RGPD. Il dispose que « Le droit d’accès de la personne concernée s’exerce dans les conditions prévues à l’article 15 du règlement (UE) 2016/679 ». La référence officielle à l’article 49 permet de rattacher la demande à la règle française sans inventer un régime particulier. Si le demandeur agit pour un enfant, la plateforme peut vérifier son identité et son autorité, mais elle doit éviter de réclamer des documents disproportionnés.

Pour un compte public, il faut conserver la preuve de l’exposition : URL, date et heure, captures montrant l’accès depuis un navigateur déconnecté, copie des résultats de recherche, identité apparente des personnes ayant commenté et notifications reçues. Pour un flux sans inscription, l’utilisateur doit noter le parcours d’accès, les écrans de consentement, les publicités affichées et les demandes de création de compte. Les captures ne prouvent pas à elles seules le traitement interne, mais elles permettent de dater un incident et de demander une réponse ciblée.

La réparation d’un préjudice lié aux données est possible lorsque les conditions sont réunies. L’article 82 du RGPD ouvre un droit à réparation du dommage matériel ou moral causé par une violation du règlement. Le dommage doit être décrit et relié au traitement : exposition d’informations, perte de contrôle, atteinte à la réputation, sollicitations non souhaitées, anxiété documentée, dépenses engagées ou conséquence sur la vie familiale. Une simple affirmation générale ne suffit pas, mais l’absence de dommage financier immédiat ne ferme pas automatiquement toute discussion sur un préjudice moral.

Le droit commun de la responsabilité peut également être invoqué selon les faits. L’article 1240 du Code civil dispose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». L’article 1241 ajoute que chacun répond du dommage causé par sa négligence ou son imprudence. Les deux textes ne dispensent pas de prouver une faute, un dommage et un lien de causalité ; ils offrent un cadre lorsque le préjudice dépasse la seule question de la réponse à une demande RGPD. Les textes sont consultables sur l’article 1240 et l’article 1241 du Code civil.

Une famille qui soupçonne une exposition dangereuse doit agir sur deux plans. Elle peut demander à la plateforme de rendre le compte privé, supprimer les contenus, bloquer les messages et conserver les éléments nécessaires à l’instruction. Elle peut aussi signaler le contenu ou le compte par les canaux de la plateforme, saisir la CNIL pour une difficulté liée aux données et, si des faits pénalement répréhensibles sont caractérisés, déposer plainte auprès des autorités compétentes. Ces démarches ne se remplacent pas : le signalement peut faire cesser une visibilité rapidement, tandis que la demande de droits ou la plainte établit un cadre probatoire différent.

Pour une société qui exploite le service ou fournit une brique technique, la question est souvent contractuelle. Le contrat avec l’hébergeur, le fournisseur de vérification d’âge, l’agence de modération ou le prestataire d’algorithme doit définir les instructions, les délais d’alerte, la localisation des données, la coopération avec les demandes de droits, la restitution ou la destruction des données et la preuve des contrôles. Une clause générale qui renvoie au RGPD sans préciser le partage des responsabilités laisse l’entreprise exposée au moment où une autorité demande un journal ou un rapport de test.

Le fournisseur doit aussi examiner la qualification des rôles. Une entreprise qui détermine les finalités et les moyens du traitement peut être responsable du traitement, même si elle ne possède pas l’application. Un prestataire qui traite des données pour le compte d’un client doit agir selon des instructions documentées et aider à la sécurité, aux droits et aux audits. Une plateforme qui combine les données pour ses propres finalités peut dépasser le rôle de simple sous-traitant. Cette qualification détermine les notifications, les droits de contrôle, la réponse aux autorités et la répartition financière en cas de dommage.

À Paris et en Île-de-France, une entreprise devra en pratique identifier rapidement le service juridique interne, le délégué à la protection des données, le responsable sécurité et les conseils capables d’échanger avec la CNIL ou les partenaires européens. Les pièces à préparer sont la cartographie des traitements, l’analyse d’impact, les conditions générales applicables en France, les contrats de sous-traitance, le registre des incidents, les tests du parcours mineur et le rapport de décision sur les comptes publics. Le ressort du siège ne modifie pas les obligations européennes, mais il influe sur l’organisation des rendez-vous, des constats, des échanges avec les autorités et d’une éventuelle procédure judiciaire.

Une feuille de route en trois temps permet de réduire le risque sans attendre un contentieux :

  1. dans les 48 heures, geler les changements qui augmentent la visibilité des comptes mineurs, désactiver les parcours manifestement dangereux, préserver les journaux et désigner un responsable de crise ;
  2. dans les 30 jours, refaire les tests de création, de partage, de recommandation et de flux sans compte, mettre à jour la cartographie des traitements, vérifier les contrats et produire une analyse des options de vérification d’âge ;
  3. dans les 90 jours, faire auditer les résultats, corriger les écarts, former les équipes produit et modération, organiser les demandes de droits et présenter au comité de direction une matrice de risques avec responsables, délais et preuves.

Cette démarche protège aussi l’entreprise contre les accusations trop générales. Une plateforme peut montrer qu’un contenu n’était pas recommandable, qu’un compte avait été privé par défaut, qu’une demande parentale avait été instruite, qu’un sous-traitant avait été contrôlé et qu’une anomalie avait été corrigée dans un délai déterminé. Elle ne garantit pas l’absence de tout incident, mais elle démontre une gouvernance active et permet de discuter la proportionnalité d’une mesure administrative ou d’une demande indemnitaire.

À l’inverse, une entreprise qui supprime les journaux, modifie les conditions générales après l’incident ou publie une promesse de sécurité impossible à vérifier fragilise sa défense. Les dossiers TikTok de 2026 montrent que les autorités regardent les mesures prises à la source, le flux sans compte, l’expérience de l’utilisateur et les preuves d’efficacité. Une politique publique bien rédigée ne compense pas un réglage contradictoire dans l’application.

Conclusion

Après les procédures et sanctions annoncées en 2026, le risque juridique d’une plateforme accessible aux mineurs se concentre sur la cohérence entre le discours et le produit. Un compte public, une recommandation algorithmique ou un flux sans inscription peut créer une exposition que l’utilisateur ne mesure pas. En France, l’analyse doit réunir le Digital Services Act, le RGPD, l’article 45 de la loi Informatique et Libertés, le droit de la consommation et, selon les contenus diffusés, le droit pénal.

La priorité est de rendre les réglages protecteurs par défaut, de limiter la diffusion de contenus publiés par des mineurs, de réduire les données du parcours sans compte et de choisir une vérification d’âge proportionnée. L’entreprise doit ensuite prouver que ces mesures fonctionnent : tests déconnectés, journaux, analyses d’impact, contrats, contrôles de recommandation et réponses aux demandes des familles. La constatation préliminaire européenne, la sanction brésilienne et l’accord américain ne sont pas interchangeables, mais ils convergent sur un point : la protection annoncée doit être observable, documentée et corrigée lorsqu’elle échoue.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Un premier échange permet d’examiner le parcours mineur, les comptes publics, les données collectées, les contrats et les mesures à prendre.

06 46 60 58 22

Contacter le cabinet à Paris et en Île-de-France

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».