La Commission sénatoriale du commerce transmet KOSA à la chambre plénière
Le Comité sénatorial américain du commerce, des sciences et des transports a voté pour transmettre la loi sur la sécurité en ligne des enfants (Kids Online Safety Act, ou KOSA), ainsi qu'un ensemble de projets de loi sur la sécurité des enfants liés à l'intelligence artificielle, au Sénat plénier pour examen. Ce vote de la commission marque une nouvelle étape pour une législation qui a été débattue, révisée et réintroduite au cours de plusieurs sessions du Congrès, et il rapproche KOSA d'un vote en séance plénière plus que jamais depuis des années.
Fondamentalement, KOSA imposerait un « devoir de diligence » aux plateformes de médias sociaux et autres services en ligne susceptibles d'être utilisés par des mineurs, les obligeant à prendre des mesures raisonnables pour prévenir et atténuer certains préjudices, notamment l'exposition à des contenus liés à l'automutilation, aux troubles alimentaires et aux fonctionnalités de conception addictives. Le projet de loi donne également aux parents de nouveaux outils pour surveiller et restreindre les paramètres de compte de leurs enfants et oblige les plateformes à configurer par défaut les jeunes utilisateurs avec leurs paramètres de confidentialité et de sécurité les plus stricts.
Cette action de la commission intervient juste après une séance de révision précédente au cours de laquelle la clause de devoir de diligence de KOSA a été adoptée à l'unanimité par la commission en même temps qu'un projet de loi parallèle bloqué, ce qui indique que les législateurs des deux bords perçoivent un consensus suffisant pour continuer à faire avancer la législation, même si des questions sur la mise en œuvre restent en suspens.
Devoir de diligence et vérification de l'âge : la question de la collecte de données
La tension centrale de KOSA n'a jamais vraiment porté sur ses objectifs. Peu de législateurs, de groupes de défense ou de parents contestent que les enfants méritent une protection contre les contenus en ligne nuisibles et les conceptions manipulatrices. Le désaccord porte sur les mécanismes : comment les plateformes savent-elles quels utilisateurs sont mineurs sans collecter davantage de données personnelles qu'elles ne le font actuellement ?
Pour se conformer à une norme de devoir de diligence, les plateformes pourraient se sentir obligées de vérifier l'âge des utilisateurs de manière plus agressive, que ce soit par le téléchargement de pièces d'identité gouvernementales, l'estimation biométrique ou des services de vérification tiers. Chacune de ces approches nécessite la collecte et le stockage d'informations sensibles, des informations qui deviennent une cible dès qu'elles se trouvent sur les serveurs d'une entreprise. Les critiques soutiennent depuis longtemps que les obligations de vérification de l'âge, même présentées comme des mesures de protection de l'enfance, tendent à étendre l'empreinte de collecte de données pour tout le monde, et pas seulement pour les mineurs que la loi est censée protéger.
C'est la même dynamique qui s'est manifestée lors des discussions sur la loi SCREEN, où les débats au Sénat sur les exigences de vérification de l'âge ont suscité des avertissements de la part des défenseurs de la vie privée quant aux implications plus larges pour l'accès anonyme à Internet. KOSA n'impose pas de méthode de vérification spécifique en tant que telle, mais la pression de mise en conformité qu'elle crée pourrait pousser les plateformes vers des outils similaires, en particulier si les régulateurs interprètent la norme de devoir de diligence comme exigeant une plus grande certitude quant à l'âge de l'utilisateur.
Pourquoi les défenseurs de la vie privée restent méfiants
Les organisations de défense de la vie privée ont soulevé deux préoccupations récurrentes au fur et à mesure que KOSA a progressé en commission. La première est la dérive de la portée : une norme de devoir de diligence liée à des catégories vagues de contenus préjudiciables pourrait donner à la Commission fédérale du commerce (FTC) ou aux procureurs généraux des États un pouvoir discrétionnaire important sur ce que les plateformes doivent filtrer ou restreindre. Les défenseurs craignent que cela ne soit appliqué de manière inégale, ce qui pourrait refroidir la parole légitime ou l'accès à des informations que certains responsables jugent répréhensibles, même lorsqu'elles ne présentent aucun risque réel pour les mineurs.
La deuxième préoccupation est technique. Certains groupes de défense des droits numériques ont averti que des obligations plus strictes de surveillance et d'analyse des contenus pourraient faire pression sur les plateformes pour qu'elles affaiblissent le chiffrement de bout en bout ou intègrent des capacités d'analyse qui compromettent la sécurité de tous les utilisateurs, et pas seulement des comptes des mineurs. Les experts en chiffrement soutiennent constamment qu'il est impossible de construire une porte dérobée ou un mécanisme d'analyse que seuls les acteurs malveillants ne pourraient pas exploiter, raison pour laquelle tout projet de loi touchant à la modération des contenus pour les mineurs fait l'objet d'un examen minutieux quant à ses implications en matière de chiffrement.
Les partisans de KOSA rétorquent que le projet de loi a été restreint par la négociation précisément pour éviter d'imposer la vérification de l'âge ou des mesures brisant le chiffrement, et que la norme de devoir de diligence vise à cibler les choix de conception, comme le défilement infini ou l'amplification algorithmique de contenus préjudiciables, plutôt que le contenu lui-même. La question de savoir si cette distinction tient une fois que la FTC commencera à appliquer la loi sera probablement l'une des questions déterminantes si KOSA est adoptée.
Ce que cela signifie pour vous
Si vous êtes parent, ce vote en commission ne change rien à l'expérience en ligne de votre enfant aujourd'hui. KOSA doit encore être adoptée par le Sénat plénier, être mise en conformité avec la version de la Chambre des représentants et être promulguée avant que les plateformes ne soient tenues de modifier leur fonctionnement. Si vous êtes un internaute soucieux de la vie privée, quel que soit votre âge, le signal le plus important ici est que le Congrès reste concentré sur une législation qui pourrait remodeler la manière dont les plateformes vérifient l'identité et gèrent les données des utilisateurs de manière générale, et pas seulement pour les mineurs.
La leçon pratique à en tirer est d'observer comment le libellé du projet de loi évolue avant qu'il n'atteigne le vote en séance plénière. Les amendements à ce stade déterminent souvent si les compromis en matière de vie privée d'un projet de loi sont modestes ou substantiels.
Ce qu'il faut surveiller ensuite
Alors que KOSA et les projets de loi associés sur la sécurité liés à l'IA se dirigent vers l'examen par le Sénat plénier, les détails à surveiller incluent la question de savoir si le langage sur la vérification de l'âge est ajouté ou restreint, comment le pouvoir d'application de la FTC est défini, et si les protections du chiffrement restent explicitement prévues. Pour les lecteurs qui souhaitent un contexte législatif plus complet, notre couverture précédente de l'adoption par la commission de la disposition relative au devoir de diligence de KOSA et des risques pour la vie privée de la vérification de l'âge dans la loi SCREEN expose la manière dont ces combats se sont déroulés jusqu'à présent.
L'impact global de KOSA sur la vie privée en ligne dépendra en fin de compte des détails de mise en œuvre qui n'ont pas encore été finalisés. Rester informé au fur et à mesure que le projet de loi progresse au Sénat, plutôt que de réagir uniquement aux gros titres, reste le meilleur moyen de comprendre ce qui change réellement et à quel moment cela pourrait vous affecter.




