Un projet de loi présenté comme une mesure de protection de l’enfance suscite de vives critiques de la part des défenseurs de la vie privée, qui affirment qu’il ferait quelque chose de bien plus radical : construire une infrastructure de surveillance permanente pour l’ensemble d’internet. Dans une récente tribune, India McKinney, analyste politique à l’Electronic Frontier Foundation, affirme que la loi KIDS est « bien pire que le contrôle d’identité numérique » et que le simple fait que les législateurs l’envisagent devrait servir de signal d’alarme à quiconque tient à la vie privée et à la liberté d’expression en ligne.

Le problème central, selon McKinney, n’est pas que le projet de loi cible des acteurs malveillants ou des contenus préjudiciables. C’est que les mécanismes nécessaires pour le faire respecter — vérification universelle de l’âge, modération des contenus dirigée par le gouvernement et surveillance au niveau des plateformes — ne disparaissent pas une fois mis en place. Ils deviennent des éléments permanents dans la manière dont les Américains accèdent à internet, quel que soit leur âge.

Ce que la loi KIDS exigerait concrètement

Dans son essence, la loi KIDS pousserait les plateformes en ligne à vérifier l’âge de chaque utilisateur, et pas seulement de ceux soupçonnés d’être mineurs. Cela signifie que les adultes devraient eux aussi prouver leur identité, souvent au moyen d’une pièce d’identité officielle, d’un scan facial ou de services de vérification tiers, simplement pour accéder à des sites web et applications ordinaires. Le projet de loi contient également des dispositions relatives à une modération dirigée par le gouvernement, ce qui confère aux régulateurs une influence sur les contenus que les plateformes autorisent, même pour les utilisateurs adultes.

Il s’agit d’une approche sensiblement différente d’un simple contrôle d’âge sur un produit spécifique. Au lieu d’un point de contrôle ciblé, c’est une exigence structurelle intégrée au fonctionnement même des services en ligne. Une fois que les plateformes construisent les systèmes de collecte et de vérification des données d’identité à grande échelle, cette infrastructure existe indéfiniment. Elle peut être réaffectée, étendue ou faire l’objet de réquisitions judiciaires bien longtemps après que la justification initiale de protection de l’enfance se soit évanouie du débat public.

Comment la vérification de l’âge devient un système de surveillance

Le passage de la « vérification de l’âge » à la « surveillance de masse » n’a rien d’hypothétique. Les systèmes de vérification de l’âge exigent des plateformes qu’elles collectent des données d’identité sensibles — numéros de carte d’identité, scans biométriques ou données comportementales utilisées pour estimer l’âge — et qu’elles les stockent ou les transmettent quelque part. Chaque point de donnée supplémentaire collecté représente un nouvel actif qui peut faire l’objet d’une fuite, d’une réquisition judiciaire ou d’une utilisation abusive.

Cette préoccupation n’est pas propre à la loi KIDS. Un document de recherche du Center for Growth and Opportunity, qui avertit que la vérification de l’âge présente des risques pour la vie privée, apporte des preuves que les systèmes de vérification de l’âge créent constamment une exposition de la vie privée, même lorsqu’ils sont conçus avec de bonnes intentions. Les conclusions de ce document font écho à l’argument de McKinney : dès lors que l’on exige des contrôles d’identité pour accéder à internet, on a construit un appareil de surveillance, que ce soit ou non l’objectif affiché.

L’échelle compte également. Un contrôle d’âge étroit, propre à un produit, affecte une petite portion d’internet. Un mandat fédéral qui s’applique largement aux « plateformes couvertes » affecte presque toutes les personnes qui se connectent, adultes compris. C’est la distinction que McKinney établit lorsqu’elle dit que cela va au-delà du contrôle d’identité numérique : ce n’est pas un simple point de contrôle, c’est une condition d’entrée pour internet lui-même.

Le lien avec le contrôle des conversations et les portes dérobées de chiffrement

La loi KIDS n’existe pas isolément. Elle s’inscrit dans un schéma plus large qui se joue dans plusieurs juridictions, où la législation sur la protection de l’enfance devient le véhicule d’un accès gouvernemental élargi à l’activité en ligne. La proposition de l’Union européenne sur le contrôle des conversations (Chat Control) et la loi britannique sur la sécurité en ligne (Online Safety Act) suivent un modèle similaire : imposer l’analyse ou la vérification au nom de la protection des enfants et, ce faisant, construire des outils qui affaiblissent le chiffrement et étendent les capacités de surveillance pour tout le monde.

Comme nous l’avons détaillé dans notre analyse de Chat Control, de l’Online Safety Act et de la loi KIDS, ces trois initiatives partagent un fil conducteur : le chiffrement lui-même devient une cible. Les obligations d’analyse de contenu sont souvent incompatibles avec un véritable chiffrement de bout en bout, ce qui signifie que les plateformes subissent des pressions pour affaiblir leurs modèles de sécurité ou construire des portes dérobées qui compromettent la protection de la vie privée pour tous les utilisateurs, pas seulement pour les mineurs.

L’expérience du Royaume-Uni est instructive à cet égard. Les régulateurs y ont finalement rejeté les restrictions sur les VPN en vertu de l’Online Safety Act après avoir reconnu la difficulté pratique et politique d’interdire purement et simplement les outils de protection de la vie privée. Cette décision est intervenue alors que des recherches montraient que les enfants utilisent principalement les VPN pour des raisons de confidentialité, et non pour contourner les vérifications d’âge, sapant ainsi l’une des justifications centrales que les régulateurs avaient avancées pour envisager de restreindre l’accès aux VPN.

Ce que cela signifie pour vous

Si la loi KIDS ou une législation similaire progresse, attendez-vous à ce que les exigences de vérification touchent bien plus que les sites de contenu pour adultes. Les réseaux sociaux, les forums et les plateformes généralistes pourraient tous être tenus de confirmer votre identité avant de vous accorder l’accès. Pour les utilisateurs ordinaires, cela signifie devoir transmettre des données personnelles sensibles simplement pour utiliser des services auxquels vous accédez déjà aujourd’hui.

Cela risque d’accélérer l’intérêt pour les VPN, les applications de messagerie chiffrée et d’autres outils de protection de la vie privée, alors que les gens cherchent des moyens de réduire leur exposition aux systèmes de collecte d’identité. C’est une réponse rationnelle, mais c’est aussi le signe que les politiques dans ce domaine tendent à créer précisément le type de comportements de contournement que les régulateurs prétendent vouloir empêcher. L’expérience britannique suggère déjà que des obligations de vérification trop lourdes poussent les utilisateurs vers les outils de protection de la vie privée plutôt que de les en éloigner.

Points clés à retenir

Le débat sur la loi KIDS rappelle que la rhétorique de la protection de l’enfance n’aboutit pas automatiquement à une meilleure protection des enfants. Avant que ce texte ou une législation similaire n’aille plus loin, il est utile de comprendre ce qui est réellement en train d’être construit : une infrastructure de vérification dont les implications vont bien au-delà de son objectif affiché.

Pour les lecteurs qui souhaitent une vue d’ensemble réglementaire plus complète, notre explicatif sur Chat Control, l’Online Safety Act et la loi KIDS montre comment ces trois initiatives se rejoignent sur la question du chiffrement. Et pour ceux qui veulent une argumentation fondée sur des preuves contre la vérification obligatoire de l’âge, le document de recherche du CGO sur les risques de la vérification de l’âge pour la vie privée est une ressource utile pour comprendre ce qui est réellement en jeu avant que ces systèmes ne deviennent permanents.