Deux régulateurs, deux conceptions différentes de la « sécurité »
Quiconque espère qu'un seul outil de vérification de l'âge puisse satisfaire à la fois les régulateurs de l'Union européenne et du Royaume-Uni va être surpris. Selon l'analyse juridique du projet de l'EU KIDS Act de la Commission européenne, Bruxelles s'oriente vers un modèle prescriptif qui exigerait une technologie certifiée de vérification de l'âge à divulgation nulle de connaissance. Pendant ce temps, l'Ofcom, le régulateur britannique des communications, a emprunté une voie totalement différente, en établissant une norme fondée sur les résultats plutôt que d'imposer une méthode technique spécifique.
Cette distinction est d'une importance capitale pour les plateformes, les développeurs d'applications et les défenseurs de la vie privée. Elle compte aussi pour les utilisateurs ordinaires à qui l'on demandera de prouver leur âge pour accéder à des services en ligne, qu'il s'agisse de réseaux sociaux, de plateformes de jeux ou d'autres contenus numériques visant à protéger les mineurs.
L'approche certifiée à divulgation nulle de connaissance de l'UE
La proposition de la Commission européenne, qui s'inscrit dans une offensive législative plus large ayant déjà attiré l'attention en raison de plans divulgués visant à restreindre l'accès des moins de 15 ans aux réseaux sociaux, semble privilégier une architecture technique spécifique : la vérification de l'âge certifiée à divulgation nulle de connaissance. En termes pratiques, les preuves à divulgation nulle de connaissance sont des méthodes cryptographiques qui permettent à un système de confirmer un fait, par exemple si une personne a dépassé un certain âge, sans révéler les données personnelles sous-jacentes utilisées pour établir ce fait.
Il s'agit en théorie d'un concept tourné vers la protection de la vie privée. Plutôt que de télécharger une copie de passeport ou une image faciale auprès d'un vérificateur tiers, un système à divulgation nulle de connaissance permettrait idéalement à un utilisateur de prouver qu'il atteint un seuil d'âge tout en gardant sa date de naissance réelle, ses documents d'identité et ses données biométriques privés. Mais exiger que cette méthode soit « certifiée » introduit une couche de bureaucratie et de normalisation qui ne dispose pas encore d'un cadre technique clair et universellement adopté dans l'ensemble de l'UE. Les plateformes opérant en Europe devraient adopter non pas n'importe quelle vérification préservant la vie privée, mais une vérification répondant à un seuil de certification spécifique fixé par les régulateurs.
Cette approche prescriptive a déjà suscité le débat. Des reportages antérieurs sur la législation, notamment des inquiétudes selon lesquelles elle pourrait imposer des exigences de vérification de l'âge aux jeux en ligne, suggèrent que le champ des services concernés est vaste, touchant non seulement les réseaux sociaux mais aussi le divertissement interactif et d'autres plateformes populaires auprès des jeunes utilisateurs.
La norme fondée sur les résultats de l'Ofcom
De l'autre côté de la Manche, l'approche britannique sous l'égide de l'Ofcom est assez différente. Plutôt que d'imposer une méthode cryptographique spécifique, l'Ofcom a établi ce qui est décrit comme une norme de résultat. Cela signifie que les plateformes disposent d'une certaine latitude dans la manière de vérifier l'âge, tant que le processus de vérification atteint réellement le résultat escompté : tenir les utilisateurs mineurs à l'écart des contenus ou fonctionnalités soumis à des restrictions d'âge.
Cette flexibilité semble séduisante de prime abord, mais elle crée aussi de l'incertitude. Sans mandat technique unique, les entreprises opérant au Royaume-Uni peuvent adopter un patchwork de méthodes de vérification, allant du contrôle de documents à l'estimation faciale de l'âge en passant par des services de vérification tiers, chacun présentant des compromis différents en matière de vie privée. Une norme fondée sur les résultats transfère davantage de responsabilité aux plateformes pour prouver que leur méthode choisie fonctionne, plutôt que de leur fournir un plan technique clair à suivre.
Implications pour la vie privée d'un système fragmenté
Le problème central mis en évidence par cette divergence réglementaire est qu'un système unique de vérification de l'âge conçu pour satisfaire aux exigences de certification de l'UE pourrait ne pas répondre automatiquement au test de résultat de l'Ofcom, et inversement. Les entreprises opérant sur les deux marchés, ce qui inclut la plupart des grandes plateformes, devront probablement exploiter des systèmes de vérification séparés ou adaptés pour les utilisateurs de l'UE et du Royaume-Uni.
Cette fragmentation a de réelles conséquences pour la vie privée. Davantage de systèmes de vérification signifie davantage de points où des données personnelles, qu'elles soient biométriques, documentaires ou comportementales, pourraient être collectées, traitées ou potentiellement exposées. Cela signifie aussi que les utilisateurs pourraient bénéficier de protections de la vie privée incohérentes selon l'endroit d'où ils se connectent. Un système à divulgation nulle de connaissance dans l'UE pourrait véritablement minimiser l'exposition des données, tandis qu'une méthode de téléchargement de documents utilisée pour satisfaire à la norme de résultat de l'Ofcom au Royaume-Uni pourrait impliquer la transmission d'un volume considérablement plus important d'informations personnelles.
Pour les petites plateformes et les développeurs qui n'ont pas les ressources nécessaires pour construire ou licencier des outils de vérification certifiés et spécifiques à chaque juridiction, la charge de conformité pourrait être importante. Cela pourrait, à son tour, pousser certains services vers des fournisseurs de vérification tiers, concentrant davantage les données sensibles d'âge et d'identité entre les mains d'un plus petit nombre d'entreprises.
Ce que cela signifie pour vous
Si vous utilisez des réseaux sociaux, des plateformes de jeux ou d'autres services en ligne relevant de l'EU KIDS Act ou des règles britanniques de sécurité en ligne, attendez-vous à rencontrer davantage d'invites de vérification de l'âge dans les mois et les années à venir, et attendez-vous à ce que le type de contrôle varie selon la plateforme et votre localisation. Une invite demandant un selfie, une numérisation de document ou une preuve d'âge cryptographique n'est pas nécessairement un signal d'alarme en soi, mais il vaut la peine de comprendre ce que chaque méthode fait réellement de vos données.
Les contrôles basés sur la divulgation nulle de connaissance sont généralement l'option la plus protectrice de la vie privée, puisqu'ils sont conçus pour confirmer l'âge sans exposer votre identité complète. Les téléchargements de documents ou de données biométriques comportent davantage de risques, car ces données doivent être stockées, traitées ou vérifiées par quelqu'un, même temporairement. Lire la politique de confidentialité d'une plateforme avant de compléter une vérification d'âge, lorsque c'est possible, reste l'un des meilleurs moyens de comprendre ce à quoi vous consentez.
Points clés à retenir
L'EU KIDS Act et le cadre britannique de l'Ofcom s'orientent vers des exigences techniques différentes en matière de vérification de l'âge, ce qui signifie qu'aucune solution unique ne satisfera aux deux régimes. Les utilisateurs devraient prêter attention à la méthode de vérification utilisée par une plateforme, privilégier les services qui divulguent clairement leurs pratiques de traitement des données, et être prudents quant au téléchargement de documents d'identité lorsqu'une alternative moins intrusive existe. À mesure que cette législation se développe, attendez-vous à un examen continu de la manière dont ces règles divergentes affectent à la fois les résultats en matière de sécurité des enfants et la vie privée quotidienne des utilisateurs.




