Skip to main content
PrivacyEU Kids ActAge verificationBill C-34Brussels effect

L'Europe vient de publier son guide de vérification de l'âge. Les équipes canadiennes de protection de la vie privée devraient le lire.

Proposée le 17 septembre 2026, la loi européenne sur les enfants ferait de la vérification de l'âge le billet d'entrée des médias sociaux, des jeux et des agents conversationnels d'IA. Pour les équipes canadiennes, c'est un avant-goût de la direction prise par le projet de loi C-34 et de ce que l'effet Bruxelles exigera.

Lecture de 4 min
ShareLinkedIn

Points clés

  • La proposition européenne sur les enfants (17 septembre 2026) établirait un accès aux médias sociaux par paliers d’âge (aucun compte avant 13 ans, mini-comptes supervisés de 13 à 15 ans, comptes autonomes à partir de 15 ans), une vérification obligatoire de l’âge et des obligations de sécurité dès la conception pour les médias sociaux, les jeux, les boutiques d’applications et les agents conversationnels d’IA.
  • Ce n’est pas encore une loi et pourrait ne pas s’appliquer avant 2028, mais les décisions d’architecture se prennent maintenant, pendant le choix des fournisseurs.
  • Le projet de loi C-34 du Canada va dans le même sens avec son contrôle d’âge proposé pour les moins de 16 ans. Traitez le texte européen comme une première version de vos devoirs : prouver l’âge sans conserver l’identité, et livrer d’abord des paramètres sécuritaires par défaut.

Le 17 septembre 2026, la Commission européenne a publié sa proposition de loi sur les enfants, le EU Kids Act. L’analyse de l’EFF l’appelle par son nom : la plus grande tentative à ce jour de faire de la vérification de l’âge une condition préalable à l’usage ordinaire d’Internet. Si votre produit rejoint des mineurs, c’est votre avenir réglementaire, et ce n’est pas une histoire étrangère pour les Canadiens.

Ce que la Commission a proposé

Accès par paliers. Aucun compte avant 13 ans; mini-comptes supervisés avec contrôle parental et fonctions limitées de 13 à 15 ans (les contours rapportés comprennent un plafond d’une heure par jour); comptes autonomes dans un environnement sécuritaire dès la conception à partir de 15 ans.

Vérification obligatoire de l’âge par une solution européenne de vérification de l’âge adossée aux règles européennes d’identité numérique. La Commission affirme que l’application ne conserverait ni documents d’identité ni données biométriques. L’EFF signale le hic : les fournisseurs qui peuvent établir avec un « degré élevé de confiance » qu’un utilisateur dépasse le seuil n’auraient pas à revérifier. Cette norme floue est le terrain de la bataille.

Sécurité dès la conception. Médias sociaux, plateformes vidéo, jeux en ligne, compagnons et agents conversationnels d’IA, boutiques d’applications : sécuritaires pour les enfants par défaut, avec des limites sur le défilement infini et les mécanismes de récompense, aucune notification poussée pendant les heures de sommeil, aucun contact non sollicité d’inconnus, profils privés par défaut. Les agents conversationnels d’IA seraient désactivés par défaut et ne pourraient pas favoriser la dépendance émotionnelle.

Pas encore une loi. Le Parlement et le Conseil devront négocier; le Data Advisor de Wilson Sonsini affirme qu’il est peu probable que la loi s’applique avant 2028. Des exemptions couvrent les encyclopédies sans but lucratif, les dépôts scientifiques, les services éducatifs et les plateformes à code source ouvert, mais pas les petites entreprises. L’EFF note que la proposition a été déposée sans analyse d’impact complète.

La tendance fait office de loi avant même l’adoption du texte

Compétence Règle d’âge Statut
Australie Interdiction des médias sociaux pour les moins de 16 ans (Online Safety Amendment Act 2024) En vigueur depuis fin 2025
France Interdiction des médias sociaux pour les moins de 15 ans Annulée avant son entrée en vigueur (août 2026); proposition révisée en préparation
Royaume-Uni Interdiction annoncée pour les moins de 16 ans Annoncée en juin 2026, visée pour début 2027; loi non encore déposée
UE Par paliers : aucun compte avant 13 ans, supervision de 13 à 15 ans, autonomie à partir de 15 ans Proposition; négociation à venir; peu probable avant 2028
Canada Portail d’âge proposé pour les moins de 16 ans plus une Commission de la sécurité numérique (projet de loi C-34) Proposition

L’interdiction française est morte sur la proportionnalité : les interdictions d’âge générales perdent devant les tribunaux, tandis que les conceptions fondées sur le risque et les moins intrusives survivent. Bruxelles et Ottawa s’orientent toutes deux vers cette seconde voie.

Pourquoi c’est aussi le devoir du Canada

L’effet Bruxelles fait ce qu’il fait toujours. L’analyse de cette semaine de Michael Geist souligne que le Canada négocie un accord sur le commerce numérique avec l’UE dont les directives précisent que l’accord ne devrait « ni négocier ni affecter les règles européennes de protection des données personnelles ». Le droit européen devient la norme; le Canada s’y ménage une marge de manœuvre. La loi européenne sur l’IA vise déjà les fournisseurs canadiens dont les systèmes sont utilisés en Europe. La loi sur les enfants exporte le même modèle vers la sécurité des enfants, et les entreprises canadiennes qui servent des utilisateurs européens s’y conformeront, quoi que fasse le Parlement.

Le Canada construit son propre portail de toute façon. Le projet de loi C-34 comporte une obligation proposée de vérification de l’âge pour les moins de 16 ans, une Commission de la sécurité numérique et des obligations de 24 heures pour le MESE et les images intimes non consensuelles. J’ai écrit en avril sur le paradoxe : prouver qu’on a 16 ans, puis détruire les données de vérification pour que le portail ne devienne jamais un registre. La version européenne est plus grande, mais structurellement identique.

L’architecture se fige avant la législation. Le lieu de collecte des signaux d’âge, leur stockage, leur conservation et leur visibilité se décident au moment du choix des fournisseurs. Une proposition avec un horizon de deux ans est le plus beau cadeau réglementaire que vous recevrez. Servez-vous-en.

Ce que les équipes de protection de la vie privée devraient faire maintenant

Cartographiez tous les endroits où vous collectez des signaux d’âge ou d’identité. Inscription, consentement parental, ciblage publicitaire, service d’assistance. Selon les lectures militantes de la proposition, les plateformes devraient vérifier tous les comptes existants, et les comptes dont l’âge ne peut être établi seraient menacés. Connaissez votre arriéré avant tout audit.

Séparez la preuve de l’âge de la preuve de l’identité. Mettez en place une assurance d’âge qui renvoie un attribut (« plus de 16 ans ») et ne conserve rien d’autre. Imposez ce terme à chaque fournisseur, et vérifiez-le techniquement, pas sur une diapositive.

Livrez des paramètres sécuritaires par défaut dès maintenant. Profils privés par défaut, aucun contact d’inconnus, choix de l’algorithme de recommandation, heures de silence pour les notifications : défendable aujourd’hui sous les mesures de protection de la LPRPDE et la protection de la vie privée par défaut de la Loi 25, quoi qu’adoptent Ottawa ou Bruxelles.

Documentez le raisonnement de proportionnalité. L’interdiction française a échoué à ce test. Gardez le dossier : l’évaluation des risques, pourquoi un portail d’âge est la mesure efficace la moins intrusive, les solutions de rechange écartées. C’est le dossier que le régulateur demandera.

Mesure concrète : Choisissez une surface de produit où vous servez des utilisateurs européens ou des mineurs au Canada, et dessinez une carte d’une page du flux de données de l’assurance d’âge : quel signal d’âge vous collectez, où il est stocké, combien de temps il est conservé, qui peut le voir. Chaque « on n’est pas sûr » est la première lacune sur laquelle la loi européenne sur les enfants vous interrogera.

Related services

Practical consulting aligned to this article’s focus—program design, controls, and operational delivery.

Browse all services