RGPD et mineurs : collecte, consentement et droits
RGPD et mineurs : appliquer le seuil de 15 ans dans son véritable champ, organiser l’accord parental et adapter l’information et les droits.
Un formulaire destiné aux adolescents ne se règle pas avec une case « autorisation parentale ». Il faut d’abord déterminer pourquoi chaque donnée est utilisée, sur quel fondement, puis quelles garanties correspondent à l’âge et au service. Le seuil français de 15 ans ne répond qu’à une partie de ces questions.
Le seuil de 15 ans a un champ précis
L’Art. 8(1) du RGPD concerne une offre directe de services de la société de l’information à un enfant lorsque le traitement repose sur le consentement de l’Art. 6(1)(a). Il fixe un seuil de 16 ans que les États peuvent abaisser jusqu’à 13 ans. Il ne transforme pas le consentement en fondement obligatoire de toute utilisation de données de mineurs. Source : RGPD, Art. 8.
En France, l’article 45 de la loi Informatique et Libertés fixe ce seuil à 15 ans. En dessous, dans ce champ, le consentement doit être donné conjointement par le mineur et le ou les titulaires de l’autorité parentale à son égard. La loi exige une information claire et simple, aisément compréhensible par le mineur. Source : loi Informatique et Libertés, Art. 45.
Ce mécanisme n’établit ni une majorité civile à 15 ans, ni une autorisation générale d’accéder à n’importe quel service. L’Art. 8(3) préserve le droit national des contrats concernant notamment leur validité, leur formation et leurs effets à l’égard des enfants. D’autres règles peuvent encadrer le service considéré. Le commentaire de l’article 8 approfondit ce périmètre.
Choisir le fondement avant de concevoir le parcours
Raisonnez par finalité. Une obligation légale, une mission d’intérêt public ou un contrat peuvent être pertinents si leurs conditions sont réellement remplies. L’intérêt légitime exige une mise en balance accordant une attention particulière aux intérêts et droits de l’enfant : ce point figure expressément à l’Art. 6(1)(f).
La grille de choix des bases légales permet de documenter ce choix. Demander un accord parental « pour tout le RGPD » brouille la portée de l’accord et la possibilité de le retirer. Si des données sensibles sont traitées, il faut aussi satisfaire une exception de l’Art. 9(2) ; la minorité n’est pas, en elle-même, une catégorie de données sensibles au sens de cet article. Source : RGPD, Art. 6 et 9.
Exemple hypothétique : une association organise des ateliers pour adolescents et propose séparément un compte de partage de créations. L’inscription à l’atelier et la diffusion publique d’un travail ne doivent pas être regroupées sous une autorisation globale. Chaque usage doit être qualifié, expliqué et limité.
Résoudre les choix de l’association
Développons cet exemple fictif. Le parent conclut le contrat d’inscription à l’atelier ; l’adolescent n’en est pas lui-même partie. L’association peut examiner l’Art. 6(1)(b) pour les données du parent nécessaires à ce contrat. Elle ne peut pas appliquer ce fondement mécaniquement à toutes les données de l’enfant au seul motif qu’elles figurent sur la même fiche.
Pour gérer la présence de l’adolescent et permettre son accueil, elle examine ici l’intérêt légitime. La justification proposée limite les données au nom utile à l’accueil, à la tranche d’âge pertinente et aux informations d’organisation nécessaires. L’intérêt poursuivi est concret ; l’usage est attendu dans ce contexte, les accès sont réservés à l’équipe concernée et aucune diffusion publique n’est prévue. Cette analyse doit encore être adaptée aux risques réels. Une donnée de santé ajoutée à la fiche réclamerait un examen distinct de l’Art. 9 ; la commodité du formulaire ne suffit pas à l’autoriser.
Le compte de partage constitue une opération différente. Pour cet exemple, supposons que le service facultatif soit bien une offre directe de service de la société de l’information à l’enfant et que le traitement repose sur le consentement. Voici les décisions proposées :
| Situation | Décision dans l’exemple |
|---|---|
| Adolescente de 14 ans souhaitant ouvrir le compte | Recueillir son consentement et l’accord parental requis, avec les vérifications raisonnables correspondantes |
| Parent favorable, adolescente de 14 ans opposée | Ne pas ouvrir le compte sur cette base : l’accord parental seul ne remplace pas le consentement conjoint |
| Adolescent de 16 ans comprenant le choix | Il peut consentir seul dans ce champ ; cela ne dispense pas de vérifier les autres règles applicables au service |
| Refus du compte facultatif | Maintenir l’accès à l’atelier selon son inscription, sans pénalité liée à ce refus |
| Publication d’une création sur une galerie publique | Expliquer et organiser ce choix séparément de la seule création du compte |
L’ouverture d’un espace privé n’autorise donc pas automatiquement la publication d’un nom, d’un portrait ou d’un travail. Un pseudonyme peut rester une donnée personnelle lorsque l’association peut le relier à son auteur. La question des droits sur l’œuvre ou l’image doit également être traitée lorsqu’elle se pose ; un accord au traitement des données n’est pas une cession générale de droits.
Une fiche de décision par usage
Cette fiche est une méthode de travail proposée, pas un formulaire légal imposé.
| Question | Décision à consigner | Contrôle concret |
|---|---|---|
| Pourquoi utiliser la donnée ? | Finalité et base légale | Chaque champ sert-il cette finalité ? |
| Quel public utilise le service ? | Tranches d’âge pertinentes et contexte | Le parcours réellement proposé correspond-il au public annoncé ? |
| L’article 8 s’applique-t-il ? | Offre directe en ligne et consentement, ou autre situation | Le seuil français est-il pertinent pour cette opération ? |
| Quel accord faut-il recueillir ? | Accord du mineur et, lorsque requis, accord parental | Les choix sont-ils compréhensibles, distincts et traçables ? |
| Comment vérifier ? | Méthode proportionnée à l’âge et au risque | Quelles preuves sont gardées, par qui et combien de temps ? |
| Qui voit les données ? | Destinataires et paramètres de visibilité | Un profil est-il public sans nécessité ? |
| Comment exercer les droits ? | Canal accessible et vérification adaptée | Une demande du mineur peut-elle être orientée sans rejet automatique ? |
Dans le contexte scolaire, utilisez également le guide RGPD de l’école et de l’éducation : un service imposé pour suivre la scolarité ne se traite pas comme une application de loisir facultative.
Vérifier sans constituer un dossier d’identité excessif
Lorsque l’Art. 8(1) exige l’accord parental, l’Art. 8(2) demande des efforts raisonnables pour vérifier qu’il est donné ou autorisé par le titulaire de l’autorité parentale, compte tenu des moyens technologiques disponibles. Il n’impose pas à tous les services de conserver une copie intégrale des pièces d’identité des enfants et parents.
La CNIL recommande des dispositifs proportionnés au contexte et respectueux de la vie privée pour vérifier l’âge et l’accord parental. Choisissez une preuve utile à la décision recherchée, et limitez les informations supplémentaires ainsi que leur conservation. Source : recommandation CNIL sur la vérification de l’âge.
Documentez aussi les échecs : personne ne pouvant fournir le justificatif prévu, doute sur l’autorité parentale, changement de situation. Une équipe doit pouvoir examiner ces cas sans exposer inutilement les documents familiaux. Pour une demande de droits impliquant un désaccord, consultez la méthode relative aux parents séparés et aux données de l’enfant.
Le dossier de preuve doit permettre de retrouver l’usage accepté, la version de l’information, la date, les choix exprimés et le résultat de la vérification nécessaire. Un statut « parent validé » sans indication de la démarche réellement suivie ne démontre pas, à lui seul, les efforts requis. Distinguez ce relevé utile des documents bruts examinés : garder tous les justificatifs sans échéance augmente les risques sans nécessairement renforcer la preuve.
Information, paramètres et exercice des droits
L’Art. 12(1) exige une information concise, transparente, compréhensible et accessible, notamment lorsqu’elle s’adresse spécifiquement à un enfant. Prévoyez une explication courte au moment de l’action, complétée par les informations nécessaires. L’accord du parent ne remplace pas l’information destinée au mineur. Source : RGPD, Art. 12(1).
Pour la galerie fictive, une formulation initiale pourrait être : « Si tu choisis de publier ton dessin, toute personne qui visite la galerie pourra le voir avec ton pseudonyme. Tu peux participer à l’atelier sans le publier. » Cette explication doit correspondre au fonctionnement réel. Elle est seulement un premier niveau, à compléter notamment par l’identité du responsable, les destinataires, la durée, les droits et le contact requis par l’Art. 13. Une promesse « personne ne peut te reconnaître » serait injustifiée si le dessin, le pseudonyme ou le contexte permettent cette reconnaissance.
Préparez aussi le retrait du consentement conformément à l’Art. 7(3). Dans l’exemple, l’équipe doit pouvoir arrêter la diffusion qu’elle maîtrise et traiter la demande concernant les données conservées. Elle ne doit pas promettre de faire disparaître instantanément toute copie téléchargée par des tiers. Lorsque les conditions de l’Art. 17(2) sont réunies, le fait d’avoir rendu les données publiques implique les mesures raisonnables prévues par ce texte. Le retrait n’efface pas rétroactivement la licéité du traitement antérieur.
L’exercice des droits ne se réduit pas à un refus systématique avant 18 ans. La CNIL recommande de favoriser l’autonomie des mineurs dans certains contextes et d’adapter les modalités à leur situation. Examinez la demande, la capacité du mineur à comprendre ses conséquences et les règles de représentation applicables. Source : recommandation CNIL sur les droits des mineurs.
Pour les plateformes en ligne soumises à l’Art. 28 du DSA, des mesures appropriées et proportionnées doivent assurer un niveau élevé de protection des mineurs. L’Art. 28(2) interdit la publicité fondée sur leur profilage lorsque le fournisseur sait avec une certitude raisonnable que le destinataire est mineur. L’Art. 19 prévoit toutefois des exclusions pour certaines micro et petites entreprises, avec notamment une exception pour les très grandes plateformes désignées. Ce n’est donc pas une règle à attribuer indistinctement à tout site. L’Art. 28(3) n’impose pas de collecter des données supplémentaires pour déterminer la minorité. Source : DSA, Art. 19 et 28, pages 53 et 60 du PDF.
Enfin, la présence de mineurs compte dans l’analyse du risque ; elle ne suffit pas à conclure que toute collecte exige une AIPD. L’Art. 35(1) vise les traitements susceptibles d’engendrer un risque élevé, en tenant compte de leur nature, portée, contexte et finalités. Examinez aussi les listes applicables de l’autorité. Source : RGPD, Art. 35.
Ce qu’il faut retenir
- Le seuil de 15 ans concerne le consentement dans le champ précis des services en ligne directement proposés aux enfants.
- Qualifiez chaque finalité avant de demander un accord parental.
- Vérifiez l’âge et l’autorité parentale avec des moyens proportionnés, sans collecte documentaire systématique.
- Adaptez l’information, les paramètres et le traitement des demandes à la situation du mineur.
FAQ
Un mineur de 15 ans peut-il consentir à tous les traitements ?
Non. Le seuil français répond au mécanisme particulier de l’Art. 8 du RGPD. Les règles contractuelles, les conditions d’accès au service et les autres conditions de licéité restent à examiner.
Faut-il demander une pièce d’identité à tous les parents ?
Le RGPD n’impose pas cette méthode générale. Il exige des efforts raisonnables dans le champ de l’Art. 8(2), avec une méthode justifiée et respectueuse de la minimisation.
Une AIPD est-elle obligatoire dès qu’un enfant est concerné ?
Pas automatiquement. Il faut examiner le risque élevé et les critères ou listes applicables, en tenant compte de la vulnérabilité des personnes et des caractéristiques du traitement.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.