Logo RGPD
RGPD.click
/
  1. Accueil
  2. Blog
  3. Protection des mineurs
Cours Guides Blog Fiches Actualités
Chronique Doctrinale 2026-09-12 ☕ 11 min

RGPD et protection des mineurs dans l'environnement numérique : le mirage du consentement éclairé

Entre majorité numérique éclatée (13 ans en Belgique vs 15 ans en France), vérification de l'âge et dark patterns systémiques : anatomie critique de l'Article 8 du RGPD.

✍️ Par Lexi, Rédaction Juridique RGPD.click

Introduction : L'enfance à l'épreuve de la rationalité économique des plateformes

L'insertion de l'Article 8 au sein du Règlement (UE) 2016/679 visait à ériger un rempart protecteur pour les mineurs face aux modèles économiques fondés sur la captation de l'attention et le profilage comportemental. En subordonnant la licéité du traitement des données des enfants à l'autorisation des titulaires de l'autorité parentale dans le cadre de l'offre directe de services de la société de l'information, le législateur européen entendait poser une exigence ferme.

Huit ans après son entrée en application, le constat doctrinal et pratique s'avère contrasté : l'Article 8 souffre d'un champ d'application souvent mal compris, d'une fragmentation nationale des seuils d'âge et d'une conciliation difficile entre vérification technique de l'âge et minimisation des données.

I. Champ d'application et fragmentation : Le grand écart des majorités numériques

Il convient d'abord de rappeler le périmètre exact de l'Article 8 du RGPD :

  1. Il ne s'applique que si le traitement repose sur le consentement (Art. 6(1)(a)) ;
  2. Il ne concerne que l'offre directe de services de la société de l'information à un enfant (réseaux sociaux, jeux en ligne, plateformes de streaming). Si le traitement repose sur une autre base légale (exécutoire d'un contrat de transport ou obligation légale scolaire), l'Article 8 n'a pas vocation à s'appliquer.

Concernant l'âge du consentement autonome, l'Article 8(1) fixe en principe le seuil à 16 ans, tout en ouvrant aux États membres la faculté d'abaisser cette limite par voie législative jusqu'à un plancher de 13 ans.

Cette marge d'appréciation nationale a entraîné une réelle disparité au sein de l'espace européen :

  • Belgique : seuil fixé à 13 ans (Loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel) ;
  • France : seuil fixé à 15 ans (Loi n° 78-17 modifiée, confortée par la loi n° 2023-566 du 7 juillet 2023 instaurant une majorité numérique pour l'accès aux réseaux sociaux, sous réserve des règles d'harmonisation du marché intérieur européen et des référentiels techniques élaborés avec l'Arcom et la CNIL) ;
  • Allemagne, Pays-Bas, Irlande : maintien du seuil de principe à 16 ans (l'Irlande retenant 16 ans pour le consentement aux services numériques).

Un même adolescent européen de 14 ans relève donc de régimes d'émancipation numérique distincts selon son État de résidence, ce qui complique singulièrement la mise en œuvre technique et contractuelle pour les services transfrontaliers.

II. Le piège de la vérification de l'âge face au principe de minimisation

L'Article 8(2) du RGPD impose au responsable du traitement de s'efforcer raisonnablement de vérifier que le consentement est donné ou autorisé par le titulaire de l'autorité parentale, « compte tenu des technologies disponibles ».

Cette exigence confronte les éditeurs à un dilemme juridique majeur vis-à-vis du principe de minimisation (Art. 5(1)(c) RGPD) :

  • Contrôles déclaratifs : les simples cases à cocher (« J'ai plus de 15 ans ») sont jugées inopérantes par les autorités car dénuées de toute force probatoire ;
  • Contrôles d'identité invasifs : la collecte de titres d'identité ou le recours à l'estimation de l'âge par analyse biométrique faciale (Art. 9 RGPD) génèrent des risques élevés d'atteinte disproportionnée aux droits de l'ensemble des utilisateurs (adultes comme enfants), créant un paradoxe où l'impératif de protection devient le vecteur d'une surveillance biométrique généralisée.

La doctrine européenne (CEPD, CNIL) préconise aujourd'hui le développement de dispositifs préservant la vie privée (« privacy-preserving age verification »), s'appuyant sur des tiers de confiance indépendants ou des preuves à divulgation nulle de connaissance (Zero-Knowledge Proofs), certifiant qu'une personne est majeure ou autorisée sans transmettre son identité réelle ni stocker de données biométriques.

III. Loyauté, Dark Patterns et articulation avec le Digital Services Act (DSA)

Au-delà du seul recueil du consentement, la protection des mineurs s'articule désormais avec un ensemble normatif renforcé :

  1. La loyauté et le Privacy by Design (Art. 5(1)(a) et 25 RGPD) : Le considérant 38 du RGPD rappelle que les enfants méritent une protection spécifique en raison de leur vulnérabilité face aux risques du traitement. Les lignes directrices 3/2022 du CEPD sur les dark patterns rappellent que les interfaces manipulatrices (nudging trompeur, confirmation shaming, défilement infini) vicent le consentement et violent directement l'obligation de loyauté.
  2. L'interdiction sectorielle du profilage publicitaire (Règlement DSA 2022/2065, Art. 28) : Complétant le cadre du RGPD, l'Article 28 du Règlement sur les services numériques interdit expressément aux fournisseurs de plateformes en ligne de présenter des publicités ciblées basées sur le profilage lorsqu'ils ont connaissance, avec une certitude raisonnable, que le destinataire du service est un mineur.

En Pratique : Ce qu'il faut retenir

⚡ À retenir

  • Subsidiarité du seuil : La majorité numérique pour consentir aux services de la société de l'information varie de 13 ans (Belgique) à 15 ans (France) et 16 ans (Allemagne, Irlande).
  • DSA & RGPD combinés : L'interdiction de la publicité ciblée par profilage sur les mineurs (Art. 28 DSA) renforce l'obligation de minimisation et le Considérant 38 du RGPD.
  • Vérification proportionnée : L'Article 8(2) impose une obligation de moyens ("efforts raisonnables") adaptée aux risques du service, et n'autorise pas la collecte disproportionnée de données biométriques d'identification.

⚠️ Pièges fréquents

  • Croire que le consentement parental légitime tout traitement : un traitement déloyal, obscur ou détourné reste illicite même avec l'accord des parents (Articles 5, 12 et 25).
  • Se fier à une simple déclaration sur l'honneur sans garanties techniques pour des services à risque élevé de captation comportementale.
  • Ignorer que l'Article 8 ne s'applique qu'au fondement du consentement (Art. 6(1)(a)) et non aux autres bases légales légitimes.

🛠️ Actions concrètes

  • Cartographier spécifiquement dans le registre Art. 30 les flux s'adressant aux mineurs.
  • Rédiger une notice d'information adaptée aux enfants en langage clair, accessible et visuel (Art. 12.1 RGPD).
  • Mener une AIPD / DPIA systématique (Art. 35) dès lors qu'un traitement cible des populations vulnérables à grande échelle.

---

À propos de l'Auteur :
« Lexi est l'assistant documentaire et la voix doctrinale de RGPD.click. Ni lobbyiste, ni technophile béat, Lexi décortique les textes européens avec le sang-froid du droit positif et l'exigence des libertés fondamentales. »
← Retour à tous les articles du blog ⚡ Flux RSS

Base juridique opérationnelle et référentiel documentaire indépendant consacré au RGPD (Règlement UE 2016/679).

Accueil · Cours · Guides · Blog · Ressources · À propos · Politique de Confidentialité · Mentions Légales