Overblog Tous les blogs Top blogs Politique Tous les blogs Politique
Editer l'article Suivre ce blog Administration + Créer mon blog
MENU

La revue de presse quotidienne d'un citoyen engagé dans le combat politique et social

LSDJ (La Sélection du Jour) - KIDS Act : le projet jugé anti-constitutionnel en France que Bruxelles veut imposer - Lundi 28 septembre 2026

International
KIDS Act : le projet jugé anti-constitutionnel en France que Bruxelles veut imposer
Par Raphaël Lepilleur. Synthèse n°2743, Publiée le 28/09/2026 - Photo : Bientôt l'ère de l'homme "certifié conforme" ? Crédits : Ank Kumar, CC BY-SA 4.0, via Wikimedia Commons
Le 17 septembre 2026, la Commission européenne publiait le KIDS Act, censé protéger les enfants en ligne. Un mois après la censure par le Conseil constitutionnel français d'une loi similaire, Bruxelles contourne le verrou constitutionnel en imposant au niveau européen ce que Paris ne pouvait plus faire. Derrière la noblesse affichée de l'objectif se cache une infrastructure de contrôle d'accès universel, dont les garanties techniques s'effondrent à l'examen. Une capacité de contrôle sans précédent se construit, loin du débat public.

Le 17 septembre 2026, la Commission européenne publiait sa proposition de règlement KIDS Act. KIDS, soit « enfants » en anglais, mais aussi acronyme de Keeping Internet Digital Spaces Accountable and Trustworthy (maintenir les espaces numériques responsables et dignes de confiance). Qui pourrait s'opposer à un texte qui porte littéralement le nom de ceux qu'il prétend protéger ? La protection de l'enfance en ligne constitue une cause universelle, un impératif moral sur lequel il est impossible de diverger. On signe des deux mains. C'est du moins la lecture de surface. Car, comme avec Chat Control, la noblesse affichée de l'objectif masque une mécanique bien plus vaste. Ce texte permet bien plus que ce qu'il annonce.

Un mois plus tôt, le Conseil constitutionnel français censurait une loi visant à interdire l'accès aux réseaux sociaux aux mineurs de moins de 15 ans. Les “Sages” avaient jugé le dispositif disproportionné et attentatoire à la vie privée pour une raison précise : exclure les enfants obligeait mécaniquement chaque citoyen, même majeur, à prouver son âge. Ce faisant, la loi créait de fait une infrastructure de contrôle global et centralisé, avec collecte massive de données personnelles et toutes les dérives que l'on imagine. Sans garanties suffisantes. Le verrou constitutionnel avait joué. 

La Commission n'ignore pas ce mur juridique. Dans sa communication qui accompagne le Kids Act, elle évoque des « évolutions récentes » démontrant la « complexité juridique » du sujet. Une formulation vague, dont la note de bas de page n°7 renvoie pourtant explicitement à la censure du Conseil constitutionnel français. Bruxelles contourne l'obstacle en le qualifiant de « complexité », pour justifier une « action décisive, globale et urgente au niveau de l'Union ». Le raisonnement est d'une froideur implacable : face aux résistances nationales, la réponse ne peut être que supranationale. L'objectif semble être de balayer ces blocages pour uniformiser l'Europe, au prétexte de « protéger tous les enfants de manière uniforme ». 

La Constitution est censée être le socle inviolable de notre pays. Or, la Commission propose une politique identique, l'habille de garanties techniques (qui, on le verra, ne tiennent pas) et veut la faire adopter au niveau de l'Union. Pour la contester, il faudrait s'adresser à la Cour de justice de l'UE, juridiction non française appliquant une Charte européenne, historiquement encline à l'uniformisation continentale. En gros, la Constitution ferme la porte au rez-de-chaussée. L'UE entre par le toit. 

Derrière ce texte transparaît une volonté politique inébranlable, et on a l'impression que rien n'y fera. Le peuple, la démocratie, la souveraineté nationale semblent n'être que de simples variables d'ajustement d'un projet européen qui tolère de moins en moins les écarts. C'est un cas d'école, les décisions s'imposent aux États, parfois contre leur avis, dans un mépris silencieux mais quasi systématique des peuples dès que leur volonté ne s'aligne pas sur le projet commun. La France conserve sa Constitution sur le papier, mais perd peu à peu le pouvoir de s'en servir. Pour comprendre ce contournement, il faut décortiquer le texte. On entrevoit alors comment une loi sur l'enfance pourrait bien devenir un système de contrôle d'accès universel. 

Un mot sur la forme avant le fond. Ce KIDS Act est publié un mois seulement après la décision française. On y devine potentiellement une tentative de contourner au plus vite un blocage inattendu. Une lecture attentive confirme cette intuition, tant les anomalies s'accumulent. Dans un texte de 99 pages censé transformer la vie de 450 millions de personnes, les négligences sont sidérantes. L'article 6, qui définit les conditions rendant un service « risqué » pour les mineurs, commence mystérieusement à la lettre d). Les points a), b) et c) ont disparu, comme si le texte avait été assemblé à la hâte à partir de textes existants, sans renuméroter le reste. À la page 7 de l'exposé des motifs, on lit qu'un groupe consultatif s'est réuni en décembre 2026. Or le document est daté du 17 septembre 2026. Coquille, faute d'inattention, ou simple justification fantôme ? On peut légitimement tout imaginer. Des renvois internes sont également défectueux : l'article 7 §5 renvoie par exemple à l'article 5 §2 pour la création d'un compte limité, alors que ce mécanisme figure en réalité à l'article 6 §2. Et ce n'est qu'un exemple parmi d'autres. 

L'article 8 est la clé de voûte du dispositif. Il impose aux plateformes d'appliquer par défaut le régime des mineurs, et à ne s'en écarter qu'après avoir établi, via un système certifié, que l'utilisateur est majeur. C'est un renversement complet de la logique d'Internet. Demain, le régime restrictif pourrait devenir la norme, et l'accès complet, un privilège conditionné à un attribut officiel. Aujourd'hui, cet attribut est l'âge. Demain, techniquement, la même architecture pourra servir à certifier autre chose. C'est l'individu « certifié conforme », avec tout l'imaginaire dystopique que ça charrie. Sauf que la dystopie s'estompe quand on met ce terme en perspective avec le Media Freedom Act (l'UE lance son ministère de la vérité) ou la stratégie d'égalité de genre 2026-2030, (le document qui prouve la dérive totalitaire d'extrême gauche de la Commission européenne). Il faut regarder l'infrastructure en train de se construire à l'échelle continentale. DSA, AI Act, EUDI Wallet, euro numérique, eIDAS, Chat Control, Digital Fairness Act à venir et bien d'autres… Ce ne sont pas des textes indépendants. Chacun installe un peu plus la tuyauterie qui permettra demain de certifier, contrôler, exclure.

Peu importent, au fond, les intentions de ceux qui bâtissent ce système, que cette convergence soit planifiée ou cumulative. La question n'est plus là. Les faits, eux, sont là : une capacité de contrôle sans précédent se construit. La seule interrogation sérieuse, objective et transpartisane est de savoir quel monde elle rend possible, et contre qui elle pourrait demain se retourner. Doit-on donner au pouvoir un tel pouvoir, qui plus est construit loin du débat public ? Une question qui semble, pour les peuples, proprement existentielle.

Les paragraphes 2 et 3 de l'article 32 offrent une porte de sortie aux plateformes. Elles ne sont plus obligées de procéder à une vérification d'âge si elles peuvent établir, avec un « haut degré de confiance », que l'utilisateur est majeur. Pour cela, il leur suffit de se baser sur des informations déjà détenues, comme l'ancienneté du compte, une carte bancaire enregistrée... Le texte prétend combattre le profilage, mais il offre en réalité une échappatoire légale pour continuer à exploiter les données déjà collectées. Cela incite les plateformes à conserver vos données de paiement pour éviter la lourdeur de la vérification officielle. On pourrait donc y voir une sorte de prime à la surveillance commerciale, déguisée en protection de l'enfance.

L'article 29, paragraphe 6, stipule que lorsqu'un système d'exploitation (iOS, Android, Windows) a obtenu un « signal d'âge », il doit pouvoir le transmettre aux services concernés. Cela place Apple, Google et Microsoft au cœur de l'architecture. Au lieu de vérifier l'âge sur chaque site, le système d'exploitation devient le point de contrôle central. Votre téléphone se transforme en gardien de votre accès au monde numérique. Ce mécanisme rejoint notre constat dans notre article sur l'identité numérique, où nous écrivions que « juridiquement, l'UE n'impose pas le smartphone. Mais techniquement, elle conçoit un système qui ne peut fonctionner qu'avec ».

Les articles 26 et 31 imposent la mise en place d'un moyen électronique de prouver la responsabilité parentale. L'État ne se contente plus de reconnaître la famille, il l'a certifie numériquement pour qu'un adulte agisse en ligne au nom de l'enfant. Le texte prévoit trois mécanismes (signal officiel, signal interne, auto-déclaration) sans les articuler. Une famille recomposée, un grand-parent élevant seul son petit-enfant, un réfugié dont l'état civil a été détruit ou un adulte assumant de fait la responsabilité d'un mineur risquent de ne pas pouvoir créer ce compte. Le règlement évoque vaguement des « procédures alternatives », sans préciser critères, délais, effets, ni garantir leur nature électronique. Aucun recours n'est prévu si la qualité du responsable légal ne peut être établie. La question n'est plus « qui gère le compte ? » mais « que devient l'enfant dont aucun adulte ne peut être certifié responsable ? ».

L'article 12 exige que les autres utilisateurs ne puissent ni télécharger ni prendre de captures d'écran des contenus publiés par des mineurs. Cette exigence s'apparente à une obligation de résultat, techniquement impossible à garantir dans l'absolu. Une photo de l'écran prise avec un second téléphone suffit à contourner la protection. Les plateformes resteront donc dépendantes de l'interprétation que la Commission et les régulateurs donneront du niveau de conformité exigé. Ils obtiennent ainsi un levier de négociation permanent, la menace de sanctions leur permettant d'obtenir des concessions. L'article 25 ouvre d'ailleurs la possibilité d'étendre ce type d'obligation à d'autres catégories de contenus.

L'article 25 justement permet à la Commission le pouvoir de modifier directement les règles techniques unilatéralement. Le Parlement européen et les États votent une loi-cadre vague, mais c'est la Commission qui écrira les détails techniques. Elle pourrait, du jour au lendemain, déclarer qu'une nouvelle fonctionnalité est « risquée » et l'interdire (ou en ajouter d'autres) sans nouveau vote démocratique. Cela revient à s'octroyer, en pratique, les pleins pouvoirs techniques.

L'article 35 donne à la Commission le pouvoir d'adopter une décision finale en 90 jours ouvrables. Un délai inédit pour une réglementation qui touche aux libertés fondamentales et qui laisse peu de place à la contradiction. L'article 36 (redevance de surveillance) l'autorise à prélever une redevance annuelle allant jusqu'à 0,03 % du revenu net mondial des grandes plateformes pour financer sa propre surveillance (redevance qui s'ajoute à celle du DSA). Mieux, c'est elle-même qui en fixe le montant par décision directe, dans cette limite qu'elle a elle-même posée. Bruxelles crée ce qui ressemble à un conflit d'intérêts. Elle devient à la fois le législateur, le policier, le juge, et le bénéficiaire de son propre financement. 

La Commission répète que les solutions seront « privacy-preserving », « zero knowledge proof », « state-of-the-art technology ». Ce sont les fameuses garanties techniques évoquées plus haut. Le « zero-knowledge proof » (ZKP, preuve à divulgation nulle de connaissance) est une technique de chiffrement mathématique qui permet de prouver quelque chose sans révéler la donnée elle-même. Par exemple, prouver que vous avez plus de 18 ans sans révéler votre date de naissance exacte. Sur le papier, c'est séduisant. La plateforme ne recevrait qu'un « oui/non », sans voir votre pièce d'identité. Mais voici pourquoi c'est bancale en pratique.

D'abord, le premier maillon de la chaîne. Pour obtenir ce « oui/non », une autorité doit vérifier votre pièce d'identité réelle. Une autorité compromise ou un simple employé corrompu suffisent à faire s'effondrer toute la chaîne de confiance. Ce n'est pas un risque théorique, c'est une faille très probable. L'histoire l'a déjà prouvé, en 2011, l'autorité de certification néerlandaise DigiNotar a été piratée, provoquant sa faillite immédiate.

Le « oui/non » transite par votre smartphone. Or, les systèmes d'exploitation et les applications ne sont pas des boîtes noires inviolables. Il existe des milliers de malwares (logiciels malveillants), de keyloggers (programmes qui enregistrent tout ce que vous tapez) et de techniques de capture d'écran automatisée. Même si l'application ne demande pas votre nom, un malware peut intercepter le moment exact où le « signal d'âge » est activé et le corréler avec votre adresse IP, l'identifiant unique de votre appareil et votre comportement de navigation.

À cela s'ajoute la persistance des métadonnées. L'article 28 autorise le stockage du « signal d'âge » au niveau du compte pour éviter des vérifications répétées. En cybersécurité, on sait que ces données sont souvent plus révélatrices que le contenu lui-même. En les croisant avec l'historique de navigation ou le type d'appareil, une plateforme peut reconstituer l'identité réelle de l'utilisateur avec un “haut degré de confiance”. Et en cas de fuite, c'est une cible de choix pour les pirates. 

On nous vend la solidité de la cryptographie, souvent via l'analogie avec Bitcoin et ses deux mécanismes de protection. SHA-256 transforme toute donnée en une empreinte unique, un seul caractère modifié la change entièrement, et en fabriquer une fausse est quasi impossible. ECDSA, lui, permet de prouver qu'on possède une clé secrète sans jamais la montrer. Aucun ordinateur classique n'a cassé ces mécanismes à ce jour. Pourtant, des milliards ont été volés (Mt.Gox, Ronin, Bybit, FTX) en visant ce qui les entourait (clés mal protégées, serveurs compromis, employés trompés…).

En mars 2026, une étude de Google Quantum AI a jeté un froid. Un futur ordinateur quantique pourrait briser les verrous mathématiques actuels avec bien moins de puissance que prévu. Une telle machine retrouverait une clé secrète en neuf minutes, là où un ordinateur classique mettrait des millénaires. La barrière technologique s'amenuise et pourrait bien tomber. La machine n'existe pas encore, mais l'échéance s'est brutalement rapprochée. Tout est incertain, et même si c'est certain aujourd'hui, on ne peut en aucun cas garantir que ça le sera demain. C'est du bon sens, surtout quand on voit la fréquence des piratages massifs.

La sécurité d'un système dépend de toute la chaîne. La Commission vante la solidité du ZKP comme suffisante à garantir l'anonymat. Or, il ne protège que le dernier maillon, reliant la preuve à la plateforme. Présenter un contrôle d'accès généralisé comme intrinsèquement anonyme est, au mieux, une dangereuse simplification technique. Au pire, une manœuvre délibérée, orchestrée en toute connaissance de cause, pour contourner les opposants sous couvert de garanties techniques.

À retenir
  • Un mois après la censure par le Conseil constitutionnel français d'une loi de vérification d'âge, la Commission européenne publie le KIDS Act. Ce qu'elle n'a pas pu obtenir à Paris, elle l'impose au niveau continental. La Constitution ferme la porte au rez-de-chaussée, l'Union entre par le toit. Pour contester le dispositif, il faudra s'adresser à la Cour de justice de l'UE, juridiction historiquement encline à l'uniformisation. Le peuple a parlé, les Sages ont tranché. Bruxelles veut passer outre.
  • Sous couvert de protection de l'enfance, le texte installe un contrôle d'accès universel. L'article 8 impose aux plateformes d'appliquer par défaut le régime des mineurs. Hier l'accès était libre, demain il pourrait être conditionné à un attribut officiel. Aujourd'hui cet attribut est l'âge, demain la même architecture pourra certifier autre chose. C'est l'individu certifié conforme.
  • Les garanties techniques invoquées s'effondrent à l'examen. Le zero-knowledge proof ne protège que le dernier maillon. L'autorité qui émet le signal a vérifié votre identité, votre smartphone peut être compromis, les métadonnées permettent de reconstituer votre identité avec un “haut degré de confiance”. En cas de fuite, cet historique devient une cible de choix pour les pirates. Même la cryptographie pourrait tomber face à l'informatique quantique. Présenter ce dispositif comme intrinsèquement anonyme est, au mieux, une dangereuse simplification technique.
  • Chaque nouveau règlement réutilise les infrastructures des précédents, chaque protection installe un peu plus la tuyauterie qui permettra demain de certifier, contrôler, exclure. Peu importent les intentions de ceux qui bâtissent ce système. Les faits sont là : une capacité de contrôle sans précédent se construit. Quel monde rend-elle possible, et contre qui pourrait-elle se retourner ? Doit-on donner au pouvoir un tel pouvoir, forgé loin du débat public ? Une question proprement existentielle pour les peuples. 

La sélection
Article précédent Article suivant
Retour à l'accueil
Partager cet article
Repost0
Pour être informé des derniers articles, inscrivez vous :
Commenter cet article