RGPD et mineurs : a partir de quel age un enfant peut-il consentir au traitement de ses donnees ?
Publie le 02/10/2026 · Temps de lecture : 9 min

En septembre 2023, la Commission irlandaise de protection des donnees (DPC), autorite chef de file pour TikTok dans l'UE, a infligee une amende de 345 millions d'euros au reseau social pour des manquements touchant specifiquement aux comptes de mineurs : inscription par defaut en mode public et outil de controle parental ne verifiant pas que le superviseur etait bien le titulaire de l'autorite parentale. Ce dossier concerne un geant mondial, mais le principe juridique qui le fonde s'applique de la meme maniere a une boutique en ligne destinee aux adolescents, a une plateforme de cours particuliers, a une association sportive ou a toute TPE dont le site collecte des donnees auprès d'un public susceptible d'inclure des mineurs.
Le RGPD traite le consentement des mineurs comme un cas particulier, avec un age precis a partir duquel un enfant peut consentir seul, et une procedure differente en dessous de cet age. Voici ce que cela signifie concretement pour un site ou une application geree par une TPE ou une PME francaise.
Sommaire
- Qu'est-ce que la majorite numerique au sens du RGPD ?
- Pourquoi 15 ans en France, et pas 16 ou 13 ?
- En dessous de 15 ans : un consentement conjoint obligatoire
- Comment verifier l'age sans collecter trop de donnees ?
- Les 8 recommandations de la CNIL
- Ce que cela change pour un site ou une appli de TPE/PME
- Des controles deja engages
- Questions frequentes
Qu'est-ce que la majorite numerique au sens du RGPD ?
L'article 8 du RGPD encadre specifiquement le consentement des mineurs lorsqu'un service en ligne propose directement ses services a un enfant et que le traitement repose sur le consentement (par exemple la creation d'un compte, une inscription a une newsletter ou le telechargement d'une application). Le texte europeen fixe par defaut ce seuil a 16 ans, mais autorise chaque Etat membre a l'abaisser, sans pouvoir descendre en dessous de 13 ans. Chaque pays de l'Union a donc son propre age, ce qui complique la tache d'un site qui vise plusieurs marches europeens : l' Allemagne et les Pays-Bas retiennent 16 ans, l'Espagne 14 ans, et la France a choisi un seuil intermediaire.
Pourquoi 15 ans en France, et pas 16 ou 13 ?
La loi n°2018-493 du 20 juin 2018, qui a adapte le droit francais au RGPD, a modifie la loi Informatique et Libertes de 1978 pour fixer cette majorite numerique a 15 ans (article 45 de la loi). Concretement : un adolescent de 15 ans ou plus peut consentir seul a la creation d'un compte sur un reseau social, a une inscription a une plateforme e-learning ou a un formulaire de collecte de donnees dans le cadre d'un service qui lui est propose directement, sans qu'un parent ait besoin de valider cette demarche.
Ce seuil ne concerne que le consentement au titre de l' article 8 du RGPD. Il ne modifie ni la majorite civile (18 ans), ni les regles specifiques du Code de la consommation sur la capacite a contracter un achat en ligne, qui restent distinctes.

En dessous de 15 ans : un consentement conjoint obligatoire
Lorsque l'enfant a moins de 15 ans, l'article 45 de la loi Informatique et Libertes impose que le traitement ne soit licite que si le consentement est donne conjointement par le mineur et par le titulaire de l'autorite parentale. En pratique, cela signifie deux choses pour l'editeur du service : recueillir une declaration d'age au moment de l'inscription, puis, si l'age declare est inferieur a 15 ans, declencher un parcours distinct qui informe et recueille l'accord d'un parent avant toute collecte de donnees allant au-dela du strict necessaire pour cette verification.
Ce parcours doit rester proportionne : le RGPD n'impose pas de verifier l'identite du parent avec la meme rigueur qu' une procedure bancaire. La CNIL admet des mecanismes simples (case a cocher avec adresse email du parent, confirmation par un lien envoye a cette adresse) tant que le traitement en aval reste limite aux finalites annoncees.
Comment verifier l'age sans collecter trop de donnees ?
Le reflexe de demander une piece d'identite pour prouver un age pose un probleme distinct : cela revient a collecter une categorie de donnees bien plus sensible que celle initialement necessaire, ce qui va a l'encontre du principe de minimisation (article 5.1.c du RGPD). La CNIL recommande donc une approche graduee et proportionnee au risque reel du service :
- pour un site a faible risque (newsletter, formulaire de contact), une simple declaration de l'age ou de la date de naissance suffit generalement ;
- pour un service davantage expose (reseau social, messagerie, plateforme avec interactions entre utilisateurs), des mesures de vraisemblance complementaires sont attendues : coherence entre plusieurs informations declarees, limitation du nombre de modifications de la date de naissance, ou verification indirecte via un tiers de confiance plutot que la collecte directe d'un document d'identite par l'editeur lui-meme.
L'objectif reste le meme pour une TPE : ne jamais collecter plus de donnees que ce que la verification exige, et documenter le choix fait dans le registre des traitements.
Les 8 recommandations de la CNIL
En juin 2021, la CNIL a publie 8 recommandations pour renforcer la protection des mineurs en ligne, issues d'une consultation menee avec les acteurs du secteur, des associations familiales et des jeunes eux-memes. Elles couvrent notamment : encadrer la capacite d'action des mineurs en ligne selon leur age, faciliter l'exercice de leurs droits (acces, effacement), accompagner les parents dans l'education numerique, exiger le consentement parental en dessous de 15 ans, promouvoir des outils de controle parental respectueux de la vie privee de l'enfant, renforcer l'information des mineurs par une presentation adaptee a leur age, et prevoir des garanties specifiques par defaut (parametres de confidentialite les plus protecteurs actives automatiquement) pour proteger l' interet superieur de l'enfant.
La CNIL a confirme avoir fait de ce theme une priorite de controle en 2024 et 2025 : les verifications menees sur cette periode ont releve que la plupart des acteurs controles n'adaptaient pas encore leurs mentions d'information a ce public specifique.
Ce que cela change pour un site ou une appli de TPE/PME
Toute structure n'est pas concernee de la meme maniere. L'enjeu se pose reellement pour un site qui propose directement un service a un public susceptible d'inclure des mineurs : plateforme de cours en ligne, application de loisirs ou de jeux, club sportif ou culturel avec espace adherent en ligne, boutique de vetements ou d'articles destines aux adolescents. Pour ces structures, trois actions concretes :
- ajouter un champ de declaration d'age au formulaire d'inscription, meme simple, plutot que de presumer que tout visiteur est majeur ;
- prevoir un parcours alternatif (information et recueil de l'accord d'un parent) pour les visiteurs declarant moins de 15 ans, plutot que de bloquer purement et simplement l'inscription sans explication ;
- adapter le langage de la politique de confidentialite et de la banniere de consentement lorsque le public cible inclut des mineurs : des phrases courtes, un vocabulaire concret, sans jargon juridique.
Un site vitrine classique, sans espace de creation de compte ni collecte de donnees directement auprès d'enfants, n'a en revanche pas besoin de mettre en place ce parcours : l' article 8 du RGPD vise les services proposes directement a l'enfant, pas une simple consultation d'un site d'entreprise.
Des controles deja engages
Au-dela du dossier TikTok, la protection des mineurs figure desormais parmi les themes de controle recurrents de la CNIL, au meme titre que les cookies ou la securite des donnees. Pour une TPE ou une PME, le risque concret n'est generalement pas une amende immediate : la CNIL privilegie d'abord une mise en demeure publique laissant un delai de mise en conformite. Mais cette mise en demeure est deja, en elle-meme, couteuse en image pour une structure dont une partie du public est mineure ou parent de mineurs.
Adaptez votre banniere et votre registre en une fois
ConformiteFacile genere une politique de confidentialite et un registre des traitements a jour, et garde une preuve horodatee de chaque consentement recueilli sur votre site.
Mettre mon site en conformitePour aller plus loin sur les mentions obligatoires d'une politique de confidentialite, qui doit aussi mentionner le cas des mineurs lorsqu'ils font partie du public vise, consultez notre article sur le contenu obligatoire de la politique de confidentialite. Vous pouvez aussi comparer les offres ConformiteFacile adaptees aux TPE et PME.
Questions frequentes
A partir de quel age un mineur peut-il consentir seul au traitement de ses donnees en France ?
A partir de 15 ans. L'article 45 de la loi Informatique et Libertes, modifiee en 2018 pour transposer le RGPD, fixe cette majorite numerique a 15 ans. En dessous de cet age, le consentement doit etre donne conjointement par le mineur et le titulaire de l'autorite parentale.
Que risque un site qui ne verifie jamais l'age de ses utilisateurs ?
Si le site ou l'application s'adresse a un public susceptible d'inclure des mineurs de moins de 15 ans et collecte leur consentement comme s'ils etaient majeurs, le traitement repose sur une base juridique invalide. La CNIL a fait de la protection des mineurs une priorite de controle en 2024 et 2025, et une amende de 345 millions d'euros a ete prononcee contre TikTok en 2023 pour des manquements du meme type.
Comment verifier l'age d'un visiteur sans demander une piece d'identite ?
La CNIL recommande des mecanismes proportionnes : declaration de l'age par l'utilisateur couplee a des mesures de vraisemblance (incoherences detectees entre plusieurs champs d'un formulaire, limitation du nombre de tentatives de modification de la date de naissance), plutot que la collecte systematique d'un document d'identite, qui constituerait elle-meme un traitement de donnees disproportionne pour un simple compte client ou une newsletter.
Une association ou une ecole qui collecte des donnees d'enfants est-elle concernee par le RGPD ?
Oui. Le RGPD s'applique a tout responsable de traitement, quelle que soit sa forme juridique : association sportive, ecole privee, centre de loisirs, cabinet medical. Des qu'un formulaire papier ou en ligne collecte des donnees concernant un mineur (fiche sanitaire, photo, inscription a une activite), les memes regles de consentement et d'information s'appliquent.
A lire aussi

Securite des donnees (article 32 du RGPD) : les mesures concretes a mettre en place en TPE/PME
Lire
Videosurveillance en entreprise : ce que le RGPD et le Code du travail imposent avant d'installer des cameras
Lire