Article 8 RGPD : le consentement des mineurs décrypté
Article 8 RGPD : seuil de 15 ans en France, consentement conjoint, vérification proportionnée et distinction avec les règles du contrat.
En France, un mineur peut consentir seul à certains traitements liés aux services en ligne à partir de 15 ans. Cette règle ne signifie ni qu’un enfant de 15 ans peut conclure n’importe quel contrat, ni que tout traitement de données d’un mineur exige l’accord parental. Le champ de l’article 8 du RGPD doit être vérifié avant de construire le formulaire.
L’enjeu opérationnel est de recueillir un choix valable et de vérifier l’autorisation avec des moyens proportionnés, sans transformer cette vérification en collecte excessive de documents familiaux.
Quand l’article 8 s’applique-t-il ?
L’Art. 8(1) du RGPD concerne les traitements fondés sur le consentement de l’Art. 6(1)(a), en lien avec l’offre directe à un enfant d’un service de la société de l’information.
Il faut donc examiner ensemble :
- la qualification du service en ligne ;
- le public auquel il est effectivement offert ;
- la finalité du traitement et sa base légale.
Un service généraliste peut être concerné. Une mention « réservé aux adultes » ne règle pas la question si le contenu, la présentation ou les campagnes montrent une offre destinée aux enfants. À l’inverse, le fait qu’un traitement concerne un élève ou un salarié mineur ne suffit pas à lui appliquer automatiquement l’article 8.
Les lignes directrices 05/2020 du CEPD, section 7.1, expliquent le champ, le public visé et l’approche proportionnée. Pour un service transfrontalier, vérifiez le droit applicable aux publics concernés ; le seuil français ne doit pas être appliqué indistinctement à toute l’Europe.
Le seuil français de 15 ans et le consentement conjoint
Le RGPD prévoit 16 ans par défaut et permet aux États membres de fixer un âge inférieur, sans descendre sous 13 ans. En France, l’article 45 de la loi Informatique et Libertés fixe ce seuil à 15 ans.
Dans ce périmètre, avant 15 ans, le consentement doit être donné conjointement par le mineur et le ou les titulaires de l’autorité parentale. Le parent ne remplace pas simplement le choix de l’enfant. La CNIL rappelle qu’il faut tenir compte de sa maturité et rechercher son association à la décision, dans sa recommandation sur le consentement des moins de 15 ans.
Selon cette recommandation, l’accord exprès d’un seul titulaire peut en principe suffire pour cet acte usuel, l’accord de l’autre étant présumé. L’autre parent doit pouvoir exprimer son opposition. Une situation familiale particulière ou une contestation appelle donc un traitement adapté ; le formulaire ne doit pas prétendre trancher l’exercice de l’autorité parentale.
Le guide des demandes RGPD concernant un enfant de parents séparés complète ce point pour la gestion des droits.
Vérifier l’âge et l’accord sans surcollecter
L’Art. 8(2) impose des efforts raisonnables, compte tenu des moyens technologiques disponibles. Il ne prescrit pas une technologie unique, un paiement obligatoire ou la copie systématique des pièces d’identité.
La recommandation CNIL sur la vérification de l’âge et de l’accord parental retient une approche selon les risques, avec minimisation des données. Une méthode déclarative peut être insuffisante dans un contexte à risque ; il serait toutefois inexact de la déclarer juridiquement exclue dans toute situation.
Distinguez trois informations :
| Question | Ce que la vérification doit établir |
|---|---|
| Quel seuil s’applique ? | La règle pertinente pour le traitement et le public concernés |
| L’utilisateur l’atteint-il ? | Une information fiable au niveau requis, sans nécessairement connaître son identité complète |
| L’adulte peut-il autoriser ? | Un lien avec l’exercice de l’autorité parentale, et pas seulement la possession d’une adresse électronique |
Un courriel de confirmation ne prouve pas à lui seul la qualité de parent. Une carte bancaire ne la démontre pas davantage. La méthode et ses limites doivent être justifiées au regard du traitement ; prévoyez un canal de contestation et une vérification complémentaire lorsqu’un doute apparaît.
Ne réutilisez pas les informations recueillies pour cette vérification à des fins commerciales. Définissez ce qui doit être conservé comme preuve et évitez de garder indéfiniment les documents utilisés pour un contrôle ponctuel.
Séparer consentement, contrat et accès au service
L’Art. 8(3) préserve le droit national des contrats. Un consentement RGPD valable n’établit pas automatiquement la capacité du mineur à conclure un abonnement. Réciproquement, un contrat signé par un représentant ne justifie pas toutes les finalités facultatives de traitement.
Les restrictions d’accès à certains services, les obligations propres aux plateformes et les règles sectorielles doivent être examinées séparément. Un seuil de consentement au traitement n’est pas une autorisation générale d’accéder à tout contenu.
Les autres conditions de l’article 7 restent applicables : information, liberté, preuve et retrait. Il n’est pas possible de choisir artificiellement une autre base légale pour contourner un consentement que l’on ne parvient pas à recueillir valablement.
Un parcours à documenter avant ouverture
Exemple fictif : un service de lecture en ligne destiné aux adolescents propose une fonction facultative de partage public des créations. L’équipe doit examiner cette fonction séparément de la fourniture du service principal, définir sa base légale, vérifier les règles applicables aux mineurs et limiter les réglages par défaut.
Pour préparer le dossier, conservez une fiche comprenant :
- Le public et la fonction. Âges visés, caractère facultatif, données exposées et destinataires.
- Le fondement. Base légale, application ou non de l’article 8, seuil et justification.
- Les écrans. Informations destinées à l’enfant et au titulaire de l’autorité parentale, dans une langue adaptée.
- La vérification. Méthode choisie, risques, données nécessaires et gestion des anomalies.
- La preuve. Choix exprimés, versions des informations et résultat des contrôles utiles.
- La suite. Retrait, opposition d’un parent, atteinte du seuil et demandes d’exercice des droits.
Ne demandez pas seulement au prestataire s’il possède un module de « consentement parental ». Demandez ce que ce module établit réellement et ce que votre équipe doit encore vérifier. La fiche RGPD et données des mineurs permet d’élargir l’analyse aux autres traitements.
Que se passe-t-il à 15 ans ?
Le CEPD précise que le consentement valablement donné ou autorisé auparavant ne devient pas automatiquement caduc au passage du seuil. Le jeune doit pouvoir exercer lui-même son contrôle, notamment confirmer, modifier ou retirer le consentement, et être informé de cette possibilité. Organisez cette transition plutôt qu’un effacement automatique ou un renouvellement sans examen.
Certaines situations méritent une analyse spécifique : le considérant 38 évoque les services de prévention ou de conseil proposés directement à l’enfant, pour lesquels l’autorisation parentale n’est pas nécessaire selon les lignes directrices précitées. Un parcours unique ne doit pas empêcher l’accès à une aide confidentielle appropriée.
Ce qu’il faut retenir
- L’article 8 vise un périmètre précis : consentement et offre directe d’un service de la société de l’information à un enfant.
- En France, le seuil est de 15 ans ; avant cet âge, le consentement conjoint doit être organisé dans les conditions applicables.
- La vérification doit être proportionnée au risque ; aucune technologie ne garantit à elle seule la conformité.
- Le consentement RGPD, la capacité contractuelle et les règles d’accès aux services sont distincts.
- Prévoyez le retrait, les contestations et le passage du seuil dès la conception du parcours.
FAQ
L’article 8 impose-t-il un accord parental pour tout fichier scolaire ?
Non. Il faut vérifier le champ du service et la base légale de chaque traitement. Les traitements scolaires peuvent relever d’autres fondements et restent soumis aux règles de protection des données des mineurs.
Faut-il toujours obtenir l’accord exprès des deux parents ?
La CNIL considère que, pour le consentement concerné et en principe, l’accord d’un titulaire peut suffire, celui de l’autre étant présumé. Il faut néanmoins permettre une opposition et examiner les situations particulières.
Une case déclarant l’âge est-elle toujours suffisante ?
Non. Sa pertinence dépend du risque et du contexte ; elle ne constitue pas une garantie universelle. Le dispositif doit être renforcé lorsque les risques ou les doutes le justifient.
Le consentement expire-t-il automatiquement à 15 ans ?
Non. La personne doit être informée de son autonomie et pouvoir exercer ses choix. La validité antérieure et les conditions du traitement restent à vérifier.
Recevez nos analyses pratiques sur le RGPD et la conformité.
Thiébaut Devergranne, Docteur en droit privé (Paris II), plus de 20 ans d’expérience en droit des nouvelles technologies. Fondateur de donneespersonnelles.fr et de Legiscope.