La sénatrice Marsha Blackburn a publié cette semaine une tribune défendant l’idée que la loi sur la sécurité en ligne des enfants (Kids Online Safety Act, KOSA) réussit là où l’interdiction australienne des réseaux sociaux a échoué. Son argument est simple : au lieu d’exclure totalement les jeunes des plateformes, la KOSA obligerait les entreprises technologiques à concevoir des produits plus sûrs dès le départ. C’est un discours séduisant à première vue. Mais les détails sur la manière dont les plateformes tiendraient concrètement cette promesse méritent un examen plus approfondi que ce que permet le titre d’une tribune, surtout pour quiconque se soucie de la quantité de données collectées, stockées et partagées au nom de la protection des enfants.

La tribune qui a relancé le débat

L’article de Mme Blackburn présente l’approche australienne comme un instrument brutal : interdire purement et simplement les réseaux sociaux aux jeunes utilisateurs et considérer le problème comme réglé. Elle répond que la KOSA propose une voie plus nuancée, qui maintient l’accès aux plateformes tout en imposant aux entreprises une obligation légale de concevoir leurs produits en tenant compte du bien-être des jeunes. Cette présentation a aidé la KOSA à recueillir un large soutien bipartisan au cours des dernières sessions législatives.

Mais le langage d’« obligation de diligence », aussi bien intentionné soit-il, se traduit généralement par des exigences techniques très concrètes une fois qu’il parvient aux plateformes qui doivent s’y conformer. Il faut bien que quelqu’un détermine qui est mineur, que quelqu’un construise des systèmes qui signalent ou restreignent certains contenus pour ces utilisateurs, et que quelqu’un documente et rende compte du bon fonctionnement de ces systèmes. Chacune de ces étapes nécessite des données. Et c’est là que la conversation sur la vie privée commence véritablement, bien au-delà du point où s’arrêtent la plupart des tribunes.

Ce qu’impliquent concrètement la vérification de l’âge et la surveillance

Toute loi qui demande aux plateformes de traiter les mineurs différemment des adultes doit d’abord disposer d’un moyen fiable de savoir qui est mineur. C’est un problème technique plus difficile qu’il n’y paraît, et il se manifeste déjà dans de véritables litiges réglementaires. Au Royaume-Uni, l’Ofcom enquête sur l’outil biométrique d’inférence de l’âge de TikTok car elle soupçonne que le système ne satisfait pas de manière fiable aux normes requises par la loi britannique sur la sécurité en ligne. Ce cas est instructif : même une plateforme bien financée qui développe une technologie d’estimation de l’âge sur mesure fait l’objet d’un examen réglementaire concernant sa précision et le respect de la vie privée.

La KOSA ne s’inscrit pas en dehors de cette tendance plus large. Tout cadre américain qui attend des plateformes qu’elles identifient les mineurs et adaptent leur expérience en conséquence finira par se retrouver face au même dilemme auquel les régulateurs britanniques sont confrontés aujourd’hui : soit collecter davantage de données identificatoires (pièces d’identité, scans biométriques, empreintes numériques des appareils) pour vérifier l’âge avec fiabilité, soit s’appuyer sur des outils d’inférence sujets à l’erreur et faciles à contourner. Aucune de ces options n’est neutre du point de vue de la vie privée, et aucune n’est exempte de conséquences imprévues pour les adultes qui se retrouvent pris dans les mêmes systèmes de vérification.

Le problème du chiffrement et de la surveillance

La partie de ce débat qui reçoit le moins d’attention dans les tribunes politiques est ce que les exigences de conception liées à l’« obligation de diligence » impliquent pour les communications chiffrées et privées. Si une plateforme est légalement tenue de détecter et d’atténuer les contenus préjudiciables parvenant aux mineurs, elle subit une pression énorme pour surveiller les contenus de plus près, ce qui est en contradiction directe avec le chiffrement de bout en bout. La messagerie chiffrée fonctionne précisément parce que la plateforme elle-même ne peut pas voir le contenu qui y transite. Une obligation légale d’identifier et de réagir à des contenus nocifs pousse les entreprises à analyser les contenus avant ou après le chiffrement, affaiblissant ainsi la garantie de confidentialité que le chiffrement est censé fournir à l’origine.

C’est la même tension qui apparaît chaque fois que les gouvernements proposent des obligations de modération des contenus, des règles de conservation des données ou des restrictions visant les outils d’anonymisation comme les VPN. L’objectif affiché est presque toujours la sécurité. Mais la réalité technique est que les impératifs de sécurité et les protections de la vie privée tirent souvent dans des directions opposées, et le compromis penche généralement en faveur d’une surveillance accrue, et non l’inverse. Les consommateurs qui utilisent des messageries chiffrées, la navigation privée ou des services VPN pour protéger des communications sensibles devraient être très attentifs à la manière dont toute loi sur la « sécurité des enfants » définit les obligations des plateformes, car ces obligations restent rarement limitées aux mineurs dans la pratique.

Ce que cela signifie pour vous

Si vous êtes parent, les partisans de la KOSA ont raison de dire que les plateformes actuelles manquent souvent de sécurité dès la conception, et que la pression législative peut pousser les entreprises à mettre en place de meilleures protections par défaut pour les jeunes utilisateurs. C’est un objectif légitime qu’il vaut la peine de soutenir en principe. Mais si vous êtes un adulte soucieux de sa vie privée, ou simplement quelqu’un qui tient aux communications chiffrées, il est utile de lire au-delà des grands titres. Les systèmes de vérification de l’âge et les obligations de surveillance des contenus conçus pour les mineurs ont tendance à élargir leur champ d’application, à créer de nouveaux points de collecte de données et à gêner les utilisateurs adultes qui se retrouvent pris dans le même filet.

La réponse honnête est que la KOSA n’est pas simplement une amélioration de la sécurité sans compromis, tout comme l’interdiction australienne n’était pas simplement un échec en matière de sécurité sans aucun avantage. Les deux approches comportent des coûts réels. Le débat sur la loi sur la sécurité en ligne des enfants mérite une évaluation honnête de ces coûts, et non une présentation qui ne la compare favorablement qu’à la seule alternative à côté de laquelle elle semble meilleure.

Points clés à retenir

  • Lisez le texte réel de la KOSA et ses éventuels amendements plutôt que de vous fier aux résumés des tribunes de l’un ou l’autre camp.
  • Soyez attentif à la manière dont la vérification de l’âge est mise en œuvre sur toute plateforme que vous ou votre famille utilisez, et si elle repose sur des documents d’identité ou sur l’inférence biométrique.
  • Comprenez que les obligations de surveillance des contenus visant à protéger les mineurs peuvent affaiblir les garanties de chiffrement pour tous les utilisateurs d’une plateforme.
  • Observez comment les régulateurs traitent les litiges relatifs à la vérification de l’âge ailleurs, car ces résultats influencent souvent la manière dont les plateformes américaines réagissent à des pressions juridiques similaires.
  • Privilégiez les mesures de sécurité respectueuses de la vie privée, comme les contrôles parentaux sur l’appareil, plutôt que la collecte centralisée de données chaque fois que les plateformes offrent un choix.