Ce qui s'est passé : la Commission a adopté le 17 septembre sa proposition sur la sécurité des enfants en ligne
Le 17 septembre 2026, la Commission européenne a officiellement adopté sa proposition de règlement « EU KIDS Act » (Keeping Internet Digital Spaces Accountable and Trustworthy Act). Il s'agit d'une proposition de règlement européen directement applicable, et non d'un cadre non contraignant : une fois adoptée par le Parlement européen et le Conseil de l'UE, elle s'appliquera dans toute l'Union sans transposition nationale.
La proposition repose sur deux piliers : les tranches d'âge et la « sécurité dès la conception » (safety by design). Pas de réseaux sociaux avant 13 ans ; entre 13 et 15 ans, uniquement des « mini-comptes » créés et supervisés par les parents, aux fonctionnalités limitées et plafonnés à une heure par jour ; compte personnel à partir de 15 ans ; conception sécurisée obligatoire pour tous les comptes de moins de 18 ans. Le levier le plus tranchant est le renversement de la charge de la preuve : les plateformes devront démontrer activement que leurs services sont sûrs pour les enfants, et non réagir après un incident.
C'est le champ d'application que le secteur de l'IA doit surveiller. La proposition définit les services régulés comme « Social Media+ » : outre les réseaux sociaux, les plateformes de partage de vidéos, les jeux en ligne, les boutiques d'applications et les systèmes d'exploitation, les compagnons IA et les chatbots conversationnels généralistes sont explicitement inclus. Dans son discours sur l'état de l'Union du 16 septembre, Ursula von der Leyen a déclaré que les chatbots IA devaient être désactivés par défaut pour les mineurs et ne devaient pas favoriser la dépendance émotionnelle.
Qui est concerné : y compris les équipes enregistrées hors de l'UE
La proposition s'applique à tous les services couverts proposés dans l'UE, quel que soit le pays d'enregistrement du fournisseur — la même logique extraterritoriale que le RGPD. Trois catégories d'acteurs sont les plus exposées :
D'abord, les chatbots IA et les produits de compagnonnage IA destinés aux utilisateurs européens. Dès lors que des mineurs dans l'UE peuvent utiliser le produit, il faut anticiper trois obligations : tranches d'âge, désactivation par défaut et conception ne favorisant pas la dépendance émotionnelle.
Ensuite, les boutiques d'applications et les systèmes d'exploitation, car la vérification de l'âge devra passer par la solution européenne de vérification de l'âge.
Enfin, les jeux et les plateformes vidéo. La définition de « Social Media+ » est délibérément plus large que les réseaux sociaux traditionnels — les jeux dotés de fonctionnalités sociales sont inclus.
Les exemptions sont étroites : usages éducatifs et services à but non lucratif, ainsi que les outils IA professionnels ou industriels.
Que faire maintenant : utiliser la période de négociation comme fenêtre de mise en conformité
Le texte reste pour l'instant une proposition. Selon les analyses juridiques, une application avant 2028 est improbable même dans le meilleur des cas. Les quelque deux années de négociation constituent donc une fenêtre de mise en conformité. Les équipes conformité peuvent agir sur quatre fronts :
Premièrement, cartographier la pyramide des âges de leurs utilisateurs. Si le produit compte des utilisateurs mineurs réels ou prévisibles dans l'UE, il faut planifier dès maintenant l'intégration de la vérification de l'âge, plutôt que de devoir revérifier l'ensemble des comptes existants six mois avant l'échéance.
Deuxièmement, revoir les paramètres par défaut. La logique « désactivé par défaut pour les mineurs » doit être intégrée dès la conception des chatbots IA, et les recommandations, notifications et contacts d'inconnus doivent être audités pour détecter les schémas favorisant la dépendance émotionnelle.
Troisièmement, préparer la chaîne de preuves de la sécurité dès la conception. Le renversement de la charge de la preuve signifie que les plateformes devront pouvoir documenter la sécurité de leur conception : conserver dès maintenant les évaluations de risques, les justifications des choix de conception et les comptes rendus de tests avec des mineurs.
Quatrièmement, suivre la solution européenne de vérification de l'âge. La proposition exige une vérification de l'âge via cette solution, officiellement présentée comme ne conservant ni pièces d'identité ni données biométriques — mais l'infrastructure est encore en construction et le modèle d'accès peut évoluer pendant les négociations.
Où sont les risques : ne pas confondre une proposition avec une loi — et ne pas ignorer la tension avec la vie privée
La plus grande erreur serait de prendre le 17 septembre pour une date d'entrée en vigueur. Ce n'est qu'une proposition de la Commission ; le Parlement et le Conseil vont négocier longuement, et le texte peut changer substantiellement. Les investissements de conformité doivent suivre la proposition et préserver une marge de manœuvre — inutile de reconstruire les produits dès aujourd'hui selon la lecture la plus stricte.
Le deuxième risque est la tension entre vérification et vie privée. Une vérification de l'âge généralisée signifie que chaque utilisateur devra d'abord prouver sa majorité — les organisations de défense des droits numériques alertent déjà : cela poserait une couche d'identité de fait sur l'internet, en tension avec le principe de minimisation des données du RGPD. L'application européenne de vérification de l'âge promet de ne conserver ni documents ni biométrie — reste à voir si cette promesse technique survivra aux négociations.
Le troisième risque concerne les sanctions et l'application. Citant des versions de projet ayant fuité, la presse évoque des amendes pouvant atteindre 6 % du chiffre d'affaires mondial et une procédure d'exécution accélérée de 90 jours — pas encore confirmées officiellement ligne par ligne et toujours négociables, mais la direction est claire : Bruxelles ne veut plus d'une conformité de papier.
À noter également : la proposition interdirait aux États membres de fixer des seuils d'âge minimum plus stricts que la loi. Les interdictions nationales de ces deux dernières années — comme l'interdiction des moins de 15 ans censurée par le Conseil constitutionnel français — seraient remplacées par un cadre harmonisé unique. Pour les opérateurs transfrontaliers, c'est une bonne nouvelle : une seule règle au lieu d'un patchwork d'une douzaine de solutions nationales — à condition que le texte final ne soit pas vidé de sa substance pendant les négociations.