La loi du 24 août 2026 visant à protéger les mineurs des risques liés aux réseaux sociaux vient de changer de portée. Son article 1er, qui voulait interdire en principe l’accès des moins de quinze ans aux services de réseaux sociaux, a été censuré par le Conseil constitutionnel dans sa décision n° 2026-911 DC du 14 août 2026. La loi a pourtant été promulguée et publiée avec d’autres dispositions : une plateforme ne peut donc pas traiter cette censure comme la disparition de toute obligation de protection des mineurs.
La réponse pratique est nuancée. La décision constitutionnelle ne crée pas, à elle seule, une obligation générale de demander une pièce d’identité ou une reconnaissance faciale à chaque utilisateur. En revanche, le règlement européen sur les services numériques, le RGPD, les règles relatives à la sécurité des données, les obligations de modération et les engagements contractuels imposent une démarche documentée, proportionnée et contrôlable. Une entreprise qui exploite un réseau social doit désormais distinguer trois sujets : le seuil d’âge légal, l’évaluation du risque propre à son service et la méthode de preuve de l’âge. Cette distinction est essentielle pour éviter à la fois une collecte excessive et une protection illusoire.
Ce guide expose ce qui reste applicable, les mesures qu’une plateforme peut mettre en place immédiatement et les preuves à conserver si la CNIL, l’Arcom, la Commission européenne, un partenaire ou une famille conteste son dispositif. Il complète le dossier consacré au droit des affaires à Paris par un angle spécifique aux services numériques et à la responsabilité de leurs opérateurs.
I. La loi du 24 août 2026 impose-t-elle une vérification d’âge aux réseaux sociaux ?
A. Que reste-t-il après la censure de l’interdiction des moins de quinze ans ?
La première question concerne la portée exacte de la décision. La décision n° 2026-911 DC du 14 août 2026 du Conseil constitutionnel porte sur l’article 1er de la loi visant à protéger les mineurs des risques auxquels les expose l’utilisation des réseaux sociaux. Cet article ajoutait à la loi pour la confiance dans l’économie numérique un article 6-9 qui rendait, en principe, interdit l’accès aux services de réseaux sociaux en ligne aux mineurs de quinze ans. Le mécanisme ne distinguait pas suffisamment les plateformes selon leurs fonctionnalités, leurs contenus, leurs risques ou les protections déjà offertes.
Le Conseil constitutionnel a reconnu que la protection des mineurs constitue un objectif légitime. Il a relevé les risques d’addiction, d’isolement, d’exposition à la pornographie, de harcèlement et de fraude. Il n’a donc pas jugé qu’une intervention du législateur serait impossible. Son contrôle a porté sur le choix d’une interdiction générale qui privait tout un groupe d’âge de l’accès à de nombreux services, sans examen du risque propre au service ni de la situation individuelle du mineur.
Le raisonnement repose sur la liberté de communication. La décision rappelle, à propos de l’article 11 de la Déclaration des droits de l’homme et du citoyen, que la libre communication des pensées et des opinions est un droit particulièrement protégé. Elle précise que « les atteintes portées à l’exercice de cette liberté doivent être nécessaires, adaptées et proportionnées à l’objectif poursuivi ». Elle ajoute que l’interdiction aurait touché des services dont les risques n’étaient pas établis et qu’aucun dispositif ne permettait aux titulaires de l’autorité parentale d’apprécier la situation de leur enfant.
La conséquence opérationnelle est claire : l’article 1er ne peut pas servir de fondement à une campagne demandant à toutes les plateformes de bloquer automatiquement tous les moins de quinze ans. Le dispositif d’âge qui aurait été nécessaire pour appliquer cette interdiction générale ne peut pas davantage être présenté comme une obligation générale déjà en vigueur. Le Conseil a expressément relevé que l’interdiction impliquait, pour toute personne, même majeure, de prouver son âge avant l’accès. Il a constaté que la loi ne déterminait pas les conditions et les limites de cette preuve et a déclaré l’article 1er contraire à la Constitution.
Cette censure ne vaut pas autorisation de laisser un service sans protection. Elle ne prive pas une plateforme de la faculté de connaître une tranche d’âge lorsque cette information est nécessaire à une mesure de sécurité ou à l’accès à une fonctionnalité réservée. Elle interdit surtout de déduire d’une loi censurée une obligation uniforme, permanente et illimitée de vérification d’identité. L’entreprise doit pouvoir expliquer pourquoi son service présente un risque déterminé, pourquoi une mesure d’âge est utile et pourquoi une solution moins intrusive ne suffirait pas.
La loi n° 2026-813 du 24 août 2026 n’est pas entièrement neutralisée. Son article 1er est la disposition censurée. La décision précise qu’elle ne se prononce pas sur les autres dispositions de la loi. L’article 2 de la loi modifie notamment le Code pénal et la loi du 21 juin 2004 en ajoutant une référence à l’article 223-14 du Code pénal. Le texte officiel indique : « L’article 1er de la loi visant à protéger les mineurs des risques auxquels les expose l’utilisation des réseaux sociaux est contraire à la Constitution. » Cette formulation ne transforme pas la censure en abrogation de toutes les mesures restant en vigueur.
Il faut donc séparer le calendrier législatif de la conformité immédiate. Une plateforme qui avait préparé un blocage fondé sur le seuil de quinze ans doit suspendre le déploiement de ce blocage tant que son fondement juridique n’est pas reconstruit. Elle doit aussi réexaminer ses messages utilisateurs : annoncer que « la loi impose une pièce d’identité » serait inexact si l’annonce ne précise ni le service visé, ni le risque traité, ni la base juridique mobilisée. Une information erronée peut créer un contentieux autonome, même lorsque la finalité de protection est sérieuse.
La relecture doit porter sur les comptes déjà soumis à un contrôle. Il faut identifier la date de collecte, la donnée demandée, le prestataire qui l’a reçue, la durée de conservation, les personnes ayant accès au résultat et le traitement appliqué en cas d’échec. Le fait d’avoir lancé un dispositif avant la décision constitutionnelle n’efface pas les obligations de transparence, de sécurité ou de suppression. Une entreprise doit pouvoir isoler les comptes concernés et déterminer si une restitution, une nouvelle vérification ou une suppression des justificatifs est nécessaire.
Dans cette analyse, le Code civil, article 9, reste un repère général : « Chacun a droit au respect de sa vie privée. » Le second alinéa permet au juge, en cas d’urgence, de prescrire les mesures propres à empêcher ou faire cesser une atteinte à la vie privée. Une solution techniquement commode qui expose des documents d’identité, des données biométriques ou des habitudes de navigation peut donc être contestée indépendamment du débat sur l’accès des mineurs.
Enfin, l’article 1er censuré ne doit pas être confondu avec les obligations qui résultent du contenu ou du fonctionnement du service. Une plateforme qui diffuse des contenus illicites, laisse fonctionner un système de recommandation dangereux, expose des mineurs à une publicité inadaptée ou ignore un signalement engage une analyse différente. La question n’est plus alors « tous les utilisateurs ont-ils prouvé leur âge ? », mais « le service a-t-il identifié et réduit un risque prévisible, avec une mesure adaptée et une preuve de son application ? »
B. Quelles obligations continuent de s’appliquer aux plateformes accessibles aux mineurs ?
Le socle européen demeure le règlement (UE) 2022/2065 sur les services numériques, dit Digital Services Act. Son article 28 impose aux fournisseurs de plateformes en ligne accessibles aux mineurs des mesures appropriées et proportionnées pour garantir un niveau élevé de protection de la vie privée, de sûreté et de sécurité des mineurs. Le texte ne dit pas que chaque service doit contrôler l’identité civile de tous ses membres. Il impose une protection effective, appréciée au regard du service réellement fourni et des risques qu’il crée ou amplifie.
Le même article interdit la publicité fondée sur le profilage lorsqu’une plateforme sait, avec une certitude raisonnable, que le destinataire est mineur. Il précise que le respect de cette règle ne contraint pas le fournisseur à traiter des données supplémentaires pour déterminer si l’utilisateur est mineur. Ce point empêche une réponse paradoxale : collecter massivement des justificatifs au seul motif que la plateforme souhaite éviter une publicité ciblée pourrait créer un risque supérieur à celui qu’elle prétend réduire.
Les très grandes plateformes et les très grands moteurs de recherche doivent en outre intégrer les risques systémiques dans leurs évaluations et leurs mesures d’atténuation. Les articles 34 et 35 du DSA imposent une démarche de connaissance du risque, de réduction des effets négatifs et de suivi. Les services plus petits ne sont pas dispensés des règles générales de protection des mineurs, de sécurité et de coopération. La qualification de la plateforme, son audience, son modèle économique, la publicité, la recommandation algorithmique et les fonctionnalités de messagerie modifient le niveau de documentation attendu.
Les lignes directrices de la Commission européenne relatives à l’article 28 retiennent une logique graduée : une mesure d’assurance de l’âge peut être pertinente lorsqu’un risque élevé ou une limite d’âge légale le justifie, mais elle doit éviter de conserver inutilement l’information. Une plateforme doit donc commencer par une cartographie : accès au contenu, création de compte, messagerie privée, publication, recommandation, publicité et achat éventuel. Le contrôle peut être plus strict pour une fonctionnalité précise que pour la consultation générale d’un service d’information.
Cette approche rejoint les travaux de la CNIL. Dans sa recommandation sur la vérification de l’âge et de l’accord parental, la CNIL demande de « vérifier l’âge de l’enfant et l’accord des parents dans le respect de sa vie privée ». Elle présente six principes de conception : minimisation, proportionnalité, robustesse, simplicité, standardisation et intervention d’un tiers. La recommandation de la CNIL rappelle aussi que les données ne doivent pas être conservées après la vérification et ne doivent pas être réutilisées à des fins commerciales.
La CNIL insiste sur la différence entre vérifier une classe d’âge et identifier une personne. Dans un modèle à double intermédiaire, le service qui connaît l’identité ou le moyen de paiement ne connaît pas nécessairement le site consulté, tandis que le site reçoit seulement une réponse du type « âge requis atteint » ou « âge requis non atteint ». Ce cloisonnement n’est pas une solution automatique : il faut vérifier les contrats, les flux techniques, les journaux, les clés de corrélation et les possibilités de réidentification.
Le RGPD complète le DSA. L’article 5 impose notamment la licéité, la loyauté, la transparence, la limitation des finalités, la minimisation, l’exactitude, la limitation de conservation et l’intégrité des données. L’article 8 encadre le consentement de l’enfant pour les services de la société de l’information. Les articles 24, 25 et 32 exigent une responsabilité documentée, une protection des données dès la conception et des mesures de sécurité adaptées. Un contrôle d’âge n’est pas un simple écran technique : il s’agit d’un traitement de données qui doit apparaître dans le registre, l’analyse de risques, la notice et les procédures d’exercice des droits.
Lorsque le dispositif traite des documents d’identité, des images du visage, des données déduites d’une estimation biométrique ou des informations relatives à un mineur, l’analyse d’impact peut devenir nécessaire. Le responsable doit décrire la finalité, les catégories de données, le rôle du prestataire, les transferts, la durée de conservation, les accès, les solutions de secours et les conséquences d’un échec. Il doit aussi prévoir un canal pour corriger une erreur d’âge, contester un blocage ou obtenir une intervention humaine. La robustesse d’un contrôle ne se mesure pas seulement à son taux de refus : elle se mesure à la capacité de traiter les faux positifs et les faux négatifs sans collecter plus que nécessaire.
Une plateforme qui propose une protection « totale » ou « garantie » doit pouvoir démontrer cette affirmation. Les articles L. 121-2 et suivants du Code de la consommation visent les pratiques commerciales trompeuses, notamment les présentations fausses ou de nature à induire en erreur sur les caractéristiques essentielles d’un service. L’article L. 121-3 du Code de la consommation vise aussi l’omission, la dissimulation ou la présentation ambiguë d’une information substantielle. Une interface qui promet l’anonymat alors qu’un prestataire conserve le justificatif crée un risque de responsabilité et de contrôle.
La plateforme doit également gérer les contenus et les signalements. La loi pour la confiance dans l’économie numérique, à son article 6, organise notamment le régime de responsabilité des hébergeurs et les obligations liées à la connaissance et au retrait des contenus manifestement illicites. L’absence de responsabilité automatique ne signifie pas l’absence de diligence : les conditions générales, les canaux de signalement, la conservation des décisions de modération et l’information des personnes concernées doivent être cohérents avec le DSA.
La loi du 24 août 2026 a précisément ajouté une référence à l’article 223-14 du Code pénal, qui réprime la propagande ou la publicité en faveur de produits, objets ou méthodes comme moyens de se donner la mort. Une entreprise ne doit pas déduire de cette modification que toute publication problématique entraîne automatiquement une responsabilité pénale de la plateforme. Elle doit en revanche vérifier les règles de détection, de retrait, de conservation de preuve et de transmission applicables à ses propres fonctions. Le précédent article sur les contenus incitant au suicide peut servir de lien de contexte, mais il ne remplace pas cette analyse de vérification d’âge.
Pour qualifier le niveau de conformité, une grille simple peut être utilisée :
- si le service est accessible aux mineurs et propose seulement des contenus généraux, documenter les mesures de sécurité, de signalement et de protection de la publicité ;
- si une fonctionnalité présente un risque particulier, limiter le contrôle à cette fonctionnalité et justifier la tranche d’âge retenue ;
- si une règle de droit impose un âge minimal pour un contenu ou une activité, vérifier le texte applicable et la méthode de preuve sans transformer la vérification en identification générale ;
- si le service est une très grande plateforme, aligner l’évaluation sur les risques systémiques, la recommandation, la publicité et les audits ;
- dans tous les cas, mesurer la conservation réelle, les accès du prestataire et la capacité de répondre à une demande d’effacement ou de contestation.
Cette grille permet de répondre à la censure sans sous-réagir ni sur-réagir. La protection attendue se construit autour du risque et de la fonctionnalité. Elle ne se résume ni à un bouton « j’ai plus de quinze ans », qui peut être trop faible pour un contenu à haut risque, ni à l’envoi systématique d’une carte d’identité, qui peut être disproportionné pour une consultation ordinaire.
II. Que doit faire une plateforme après la censure : vérification, données et recours ?
A. Comment choisir un dispositif de vérification d’âge sans identifier tous les utilisateurs ?
Le choix technique doit commencer par une décision juridique écrite, et non par l’achat d’un outil. Le responsable du service doit décrire la fonctionnalité concernée, la menace observée, l’âge à atteindre, les utilisateurs exposés, le résultat attendu et la durée de validité du résultat. Cette fiche doit répondre à une question concrète : la plateforme a-t-elle besoin de connaître l’identité, la date de naissance exacte ou seulement l’appartenance à une tranche d’âge ? Dans la plupart des cas, le résultat utile est binaire ou par classe, alors que l’identité complète est une donnée excédentaire.
La première étape consiste à séparer l’espace général du service et les zones à risque. Un compte qui consulte des actualités, publie un commentaire et utilise une messagerie ne présente pas les mêmes risques qu’une fonctionnalité qui recommande des contenus sensibles à un mineur. La plateforme peut prévoir une vérification déclenchée à l’entrée d’une zone déterminée, une limitation de recommandation, une désactivation de la publicité personnalisée ou une intervention humaine. Une vérification qui s’applique à tout le service doit être expliquée par une analyse de risque plus forte.
La deuxième étape est la minimisation. Le dispositif ne devrait pas recevoir ou conserver une date de naissance complète si une attestation « tranche d’âge atteinte » suffit. Il ne devrait pas conserver une copie de pièce d’identité si un tiers de confiance peut effectuer le contrôle et renvoyer une preuve limitée dans le temps. Il faut définir la durée de conservation avant la mise en production, supprimer les données temporaires dans les systèmes secondaires et contrôler les sauvegardes. Une durée affichée dans la notice mais ignorée par les journaux, les outils d’assistance ou le fournisseur de contrôle ne protège pas l’entreprise.
La troisième étape est la séparation des rôles. Le fournisseur qui vérifie une identité ne doit pas nécessairement savoir quel compte consulte quelle fonctionnalité. La plateforme ne doit pas pouvoir reconstituer l’identité à partir d’un identifiant stable inutile. Les contrats doivent interdire la réutilisation commerciale, le profilage et l’enrichissement publicitaire des données de vérification. Ils doivent préciser les sous-traitants, les hébergements, les transferts hors de l’Espace économique européen, les mesures de sécurité, les audits, les notifications d’incident et la suppression en fin de prestation.
La quatrième étape est la pluralité des moyens. Les utilisateurs peuvent ne pas disposer du même document, du même équipement, de la même capacité visuelle ou de la même connexion. Un système qui rejette les personnes sans smartphone récent ou qui exige une reconnaissance faciale sans alternative risque de créer une discrimination technique et de rendre la protection inaccessible. Une solution de secours doit exister : vérification par un tiers, intervention humaine, justificatif limité, contrôle parental sécurisé ou autre méthode proportionnée à la fonctionnalité. La solution de secours doit cependant présenter un niveau de sécurité comparable ; elle ne peut pas annuler l’ensemble de la protection par une simple déclaration non contrôlée.
La cinquième étape est la transparence au moment utile. L’utilisateur doit savoir qui est responsable du traitement, à quoi sert le contrôle, quelles données sont reçues, combien de temps elles sont conservées, si un prestataire intervient et comment contester le résultat. Le parent ou le représentant légal doit comprendre l’effet de son autorisation et les limites du service. Une phrase cachée dans des conditions générales ne suffit pas si le blocage est immédiat et si la personne ne peut pas déterminer la cause du refus.
La sixième étape est la sécurité. Les mesures doivent couvrir le chiffrement en transit et au repos, la séparation des environnements, la limitation des accès, la journalisation, la rotation des secrets, la détection des exports et la gestion des incidents. Les équipes d’assistance ne doivent pas demander par courriel une copie de document lorsque le parcours sécurisé permet de transmettre seulement un résultat. Les journaux doivent prouver qu’un contrôle a eu lieu sans devenir une base de données des identités et des habitudes des utilisateurs.
La septième étape est la réévaluation. Une fonctionnalité, un public ou un algorithme peut changer après le déploiement. Les faux refus, les contournements et les plaintes doivent être mesurés. La plateforme doit comparer l’efficacité du contrôle, l’accessibilité, les atteintes à la vie privée et le volume de données. Si un moyen moins intrusif atteint la même protection, le système initial doit être réduit ou remplacé. Si le risque augmente, une mesure plus protectrice peut être nécessaire, avec une nouvelle information et une nouvelle analyse d’impact.
Ces précautions donnent un contenu concret au principe de proportionnalité dégagé par le Conseil constitutionnel. Le Conseil a jugé que l’article 1er censuré ne tenait compte ni de la situation du mineur ni des risques propres aux services. Une entreprise peut tirer une leçon directe de cette motivation : elle doit être capable d’expliquer le lien entre la mesure et le risque, y compris lorsque le contrôle s’applique à une tranche large d’utilisateurs.
La responsabilité contractuelle doit être intégrée au dispositif. Selon l’article 1103 du Code civil, « les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits ». L’article 1104 du Code civil ajoute que « les contrats doivent être négociés, formés et exécutés de bonne foi ». Une plateforme qui promet à ses utilisateurs la suppression immédiate des justificatifs doit donc organiser réellement cette suppression. Un contrat avec un prestataire qui autorise une réutilisation des données incompatible avec la promesse publique expose l’opérateur à une contestation de l’utilisateur et à un désaccord commercial entre entreprises.
Les conditions générales doivent également préciser les conséquences d’un refus. La plateforme doit éviter le blocage définitif sans motif intelligible, prévoir une nouvelle tentative lorsque la preuve a échoué pour une raison technique et indiquer le canal de réclamation. Les décisions automatisées qui produisent un effet important doivent être examinées au regard du RGPD et du droit de la consommation. La conservation d’un résultat de contrôle ne doit pas permettre de déduire une date de naissance précise ou de suivre un utilisateur sur plusieurs services sans justification.
Une entreprise qui sous-traite la vérification reste responsable de ses choix. Elle doit obtenir les informations du prestataire, contrôler son niveau de sécurité, tester les scénarios d’effacement et conserver les rapports d’audit. Un fournisseur qui répond seulement « nous sommes conformes » ne fournit pas une preuve suffisante. Il faut obtenir l’architecture des flux, la matrice des données, les durées, la localisation, les modalités de suppression et le protocole d’incident. Le dossier doit permettre à un tiers de reconstituer le chemin d’une donnée, de l’écran de contrôle jusqu’à sa suppression.
B. Quelles preuves, clauses et démarches préparer en cas de contrôle ou de litige ?
Une plateforme doit constituer un dossier de conformité avant de recevoir une plainte. Ce dossier comprend la description du service, la cartographie des risques mineurs, la qualification DSA, l’analyse juridique du seuil d’âge, la décision sur la méthode choisie, l’analyse d’impact lorsqu’elle est requise, le registre de traitement, les notices, les conditions générales, les contrats avec les prestataires et les résultats des tests. Il faut dater les versions : après la censure du 14 août et la publication de la loi du 24 août, les documents qui reprennent sans nuance l’ancien article 1er doivent être signalés et corrigés.
Il faut ensuite conserver la preuve de fonctionnement. Les journaux doivent indiquer qu’un contrôle a été déclenché, le motif fonctionnel, le résultat par tranche d’âge, la date d’expiration et la décision prise. Ils ne doivent pas enregistrer inutilement le document présenté, le visage ou la date de naissance. Une preuve pseudonymisée ou agrégée peut souvent démontrer l’efficacité sans exposer une identité. Si une preuve nominative est indispensable pour un incident ou un contentieux, son accès doit être limité, son export contrôlé et sa conservation justifiée.
En cas de demande de la CNIL, de l’Arcom ou de la Commission européenne, la réponse doit être coordonnée. La plateforme doit désigner un responsable, geler les suppressions ordinaires qui pourraient détruire une preuve utile, établir une chronologie et vérifier chaque affirmation technique. Elle doit distinguer les faits établis, les limites connues et les corrections déjà décidées. Répondre qu’un prestataire détient les données ne suffit pas : l’autorité cherchera à comprendre qui a défini la finalité, qui reçoit le résultat, qui décide du blocage et qui contrôle la suppression.
Le risque civil doit être examiné à deux niveaux. Le premier concerne la relation entre l’utilisateur et le service : blocage injustifié, défaut d’information, promesse d’anonymat non tenue, exposition d’un document ou utilisation publicitaire d’une donnée de contrôle. Le second concerne la relation entre la plateforme et son prestataire : interruption, défaut de sécurité, transfert non autorisé, dépassement de conservation ou non-respect d’une clause d’audit.
Le Code civil, article 1231-1, prévoit que le débiteur peut être condamné à des dommages et intérêts en raison de l’inexécution ou du retard, sauf force majeure. L’article 1240 du Code civil énonce : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » L’article 1241 du Code civil ajoute que chacun répond du dommage causé par sa négligence ou son imprudence. Ces textes ne rendent pas toute erreur de contrôle indemnisable, mais ils imposent d’analyser la faute, le dommage et le lien causal, notamment lorsqu’une fuite ou un blocage a été évitable.
Le risque pénal doit être décrit avec précision et sans automatisme. L’article 121-2 du Code pénal prévoit que les personnes morales, à l’exclusion de l’État, sont responsables pénalement des infractions commises pour leur compte par leurs organes ou représentants. Cela ne signifie pas qu’un défaut de vérification d’âge constitue en lui-même une infraction pénale. Le risque dépend d’un texte spécial, d’éléments matériels et intentionnels, du rôle de l’entreprise et des faits.
En matière de données, les articles 226-16, 226-17 et 226-18 du Code pénal répriment, dans les conditions prévues par ces textes, certains manquements aux formalités, à la sécurité ou à la loyauté de la collecte. L’article 226-18 vise notamment la collecte de données par un moyen frauduleux, déloyal ou illicite. La plateforme doit donc conserver la preuve de la base juridique, de l’information et des mesures de sécurité ; elle doit aussi éviter de présenter l’outil de contrôle comme neutre lorsqu’il collecte ou réutilise davantage que ce qui est annoncé.
Le traitement des contenus constitue un autre volet. Le Code pénal, article 223-14, punit la propagande ou la publicité en faveur de produits, objets ou méthodes présentés comme moyens de se donner la mort. L’entreprise doit savoir si elle héberge, recommande, monétise ou amplifie le contenu signalé. Elle doit documenter la détection, le retrait, l’information de l’auteur, la conservation de l’élément probatoire et la transmission lorsqu’un texte l’exige. Le précédent article sur les contenus incitant au suicide sur les réseaux sociaux apporte un éclairage complémentaire, mais le contrôle d’âge ne remplace jamais la modération d’un contenu qui présente un risque propre.
Les clauses avec le prestataire de vérification doivent être relues comme des clauses de preuve, pas seulement comme des clauses de prix. Elles doivent prévoir : la liste des données effectivement traitées ; les méthodes autorisées ; l’interdiction d’entraîner un modèle commercial sur les justificatifs ; la suppression vérifiable ; l’assistance aux droits d’accès, de rectification et d’effacement ; les tests de résistance ; les audits ; la notification d’incident ; l’assistance en cas de demande d’autorité ; la réversibilité ; et la responsabilité financière. La clause de sous-traitance doit identifier le circuit de données, pas seulement la marque du service utilisé.
La documentation commerciale doit être alignée. L’entreprise ne doit pas écrire « anonyme » si un identifiant persistant relie la vérification au profil. Elle ne doit pas écrire « aucune donnée conservée » si des journaux de sécurité conservent une empreinte permettant de reconstituer le parcours. Elle ne doit pas annoncer que la loi impose une vérification générale lorsque le fondement invoqué a été censuré. Les mentions doivent expliquer le résultat réellement conservé, la durée et le rôle du tiers.
À Paris et en Île-de-France, un opérateur doit préparer le dossier pour plusieurs interlocuteurs possibles : service juridique, délégué à la protection des données, équipe sécurité, direction produit, prestataire, CNIL, Arcom, Commission européenne ou juridiction saisie. La juridiction compétente dépendra de la nature du litige, des parties, du contrat, de la présence d’un consommateur et de la demande formulée. Un conflit entre sociétés peut relever d’une juridiction commerciale ; une contestation d’une décision administrative ou une demande relative à un traitement peut suivre une autre voie. L’adresse du siège, les clauses attributives, les conditions de service et la qualité de la personne qui agit doivent être vérifiées avant toute assignation ou réponse.
Le dossier local doit conserver les éléments qui établissent le lieu et le moment du dommage : version de l’interface, captures horodatées, échanges avec le support, adresse du compte, factures, contrat du prestataire, incident de sécurité, signalement, réponse automatique et décision humaine. Une capture seule prouve rarement toute la chaîne. Il faut pouvoir relier le comportement observé à une version du système, à une règle de décision et à la personne ou au service responsable. À l’inverse, une entreprise ne doit pas collecter plus de données personnelles sous prétexte de préparer un éventuel procès.
En pratique, une alerte sérieuse appelle une séquence courte :
- identifier la fonctionnalité et le risque exacts, puis suspendre uniquement le traitement contesté si une mesure immédiate est nécessaire ;
- préserver les preuves techniques et contractuelles, avec une copie datée des notices et des conditions applicables ;
- vérifier la base juridique, la proportionnalité, la durée de conservation, les accès et la possibilité de réidentification ;
- qualifier le rôle de chaque acteur : responsable, sous-traitant, tiers de vérification, hébergeur, annonceur ou fournisseur d’algorithme ;
- répondre à l’utilisateur ou à l’autorité avec des faits vérifiés, une mesure corrective et une date de réexamen ;
- retester le parcours, les faux refus, l’effacement, le recours et la sécurité avant de réactiver une fonction élargie.
Lorsqu’une demande indemnitaire apparaît, l’entreprise doit éviter deux réflexes opposés. Le premier consiste à supprimer immédiatement toute trace, ce qui peut empêcher de comprendre l’incident et de répondre utilement. Le second consiste à conserver indéfiniment toutes les données, ce qui aggrave le risque de vie privée. La bonne méthode consiste à isoler les éléments strictement nécessaires, à documenter la finalité de leur conservation, à restreindre les accès et à fixer une date de destruction ou de réévaluation.
Un audit peut enfin déboucher sur trois décisions. La première est le maintien du contrôle, avec une justification précise, un résultat limité à une tranche d’âge et une suppression vérifiable. La deuxième est le remplacement par une méthode moins intrusive ou plus accessible. La troisième est l’abandon du contrôle généralisé, lorsque la fonctionnalité ne présente pas le risque qui le justifierait, avec renforcement des mesures de modération, de signalement, de publicité et de recommandation. Dans chaque cas, la décision doit être datée, approuvée par les fonctions compétentes et communiquée de façon compréhensible.
Conclusion
La censure de l’article 1er de la loi du 24 août 2026 ne signifie ni que les réseaux sociaux peuvent ignorer les mineurs, ni que toute plateforme doit demander une pièce d’identité. Elle signifie qu’un accès général fondé sur une interdiction uniforme et un contrôle indéfini ne peut pas être déduit du texte censuré. Le cadre applicable repose désormais sur le DSA, le RGPD, la protection de la vie privée, la sécurité, la modération et les risques propres à chaque fonctionnalité.
Une entreprise doit pouvoir répondre à quatre questions : quel risque cherche-t-elle à réduire, quelle donnée est réellement nécessaire, combien de temps le résultat est-il conservé et quelle preuve peut-elle présenter en cas de contestation ? Un contrôle d’âge proportionné, séparé de l’identité, sécurisé et contestable peut répondre à ces questions. Une collecte massive, opaque ou réutilisée à des fins publicitaires les laisse sans réponse.
Besoin d’un avis rapide sur votre dossier.
Une consultation téléphonique en 48 heures avec un avocat du cabinet permet d’examiner le dispositif de vérification, les contrats, les données conservées et la réponse à préparer.
Pour une situation à Paris ou en Île-de-France, appelez le 06 46 60 58 22 ou utilisez le formulaire de contact afin d’organiser rapidement l’analyse des risques et des recours.