Loi britannique sur la vérification de l'âge : Guide de conformité à la loi sur la sécurité en ligne
| TL; DR
La loi britannique sur la sécurité en ligne de 2023 (UK Online Safety Act 2023) impose aux fournisseurs de contenu pornographique et aux services entre utilisateurs éligibles de mettre en œuvre un système de vérification d'âge hautement efficace (HEAA). Les obligations de la partie 5 sont entrées en vigueur le 17 janvier 2025 ; celles de la partie 3, le 25 juillet 2025. Depuis novembre 2025, l'Ofcom a infligé des amendes à de nombreuses plateformes pour adultes, allant de 20 000 £ à 1.35 million de livres sterling. L'autorité de régulation des communications (Ofcom) peut infliger des amendes jusqu'à 18 millions de livres sterling ou 10 % du chiffre d'affaires mondial, et bloquer l'accès au Royaume-Uni. Les méthodes acceptées comprennent la reconnaissance faciale, la comparaison avec une pièce d'identité avec photo, les vérifications bancaires et les portefeuilles numériques. L'autodéclaration et les contrôles d'âge basiques ne sont plus conformes aux exigences. |
Ce que la loi sur la sécurité en ligne exige
La loi de 2023 sur la sécurité en ligne a reçu la sanction royale le 26 octobre 2023 et confère à l'Ofcom le pouvoir d'exiger des services en ligne qu'ils protègent les enfants contre la pornographie et autres contenus préjudiciables. L'obligation relative à la vérification de l'âge est simple en principe et exigeante en pratique : tout service concerné doit empêcher les enfants d'être exposés à des contenus pornographiques et doit être en mesure de démontrer que son dispositif de protection est hautement efficace, et non pas seulement présent.
Deux catégories sont soumises à cette obligation selon des échéances différentes. La partie 5 concerne les services qui publient leur propre contenu pornographique, et cette obligation s'applique depuis le 17 janvier 2025. La partie 3 concerne les plateformes entre utilisateurs et les services de recherche, qui devaient réaliser une évaluation de l'accès des enfants avant le 16 avril 2025, puis mettre en place des mesures proportionnées, notamment une vérification de l'âge, à compter du 25 juillet 2025.
| Type de service | Devoir | En vigueur depuis |
|---|---|---|
| Partie 5 : les fournisseurs publient leur propre pornographie | Garantie d'âge très efficace au point d'accès | 17 Jan 2025 |
| Partie 3 : Plateformes entre utilisateurs et services de recherche susceptibles d’être utilisés par les enfants | Évaluation de l'accès des enfants, puis mesures proportionnées, y compris la vérification de l'âge en présence de pornographie ou d'autres contenus prioritaires. | Évaluation le 16 avril 2025 · Mesures le 25 juillet 2025 |
| Services d'IA générative capables de produire du contenu à caractère sexuel ou d'autres contenus prioritaires. | Les mêmes obligations s'appliquent à tout service relevant des parties 3 ou 5 ; l'Ofcom a ouvert des enquêtes en vertu de cette interprétation. | Application en direct à partir de janvier 2026 |
Dates clés et calendrier de mise en œuvre
L'Ofcom est rapidement passée des recommandations à l'application concrète de la réglementation. Le schéma ci-dessous est tiré des décisions d'application publiées par l'Ofcom et des bulletins sectoriels [VEUILLEZ VÉRIFIER les chiffres actuels auprès du registre des mesures d'application en temps réel de l'Ofcom avant publication, car les montants et le nombre de cas sont mis à jour chaque semaine].
| Date | Points de repère |
|---|---|
| 26 oct 2023 | La loi de 2023 sur la sécurité en ligne reçoit la sanction royale |
| 17 Jan 2025 | Cinquième obligation : les services publiant leur propre contenu pornographique doivent mettre en place un système de contrôle d'âge très efficace. |
| 16 avril 2025 | Date limite pour que les services de la partie 3 terminent les évaluations d'accès des enfants |
| 25 Jul 2025 | Les obligations de la partie 3 commencent : les services de communication entre utilisateurs et les services de recherche autorisant la pornographie ou d’autres contenus prioritaires doivent mettre en œuvre une vérification d’âge proportionnée. |
| 18 novembre 2025 | Première décision de confirmation : amende de 20 000 £ contre 4chan pour défaut d’évaluation des risques liés aux contenus illégaux. |
| 4 Dec 2025 | La société AVS Group Ltd a été condamnée à une amende d'un million de livres sterling pour avoir omis de mettre en œuvre un système de contrôle d'âge efficace dans 18 établissements réservés aux adultes, ainsi qu'à une amende de 1 50,000 livres sterling pour non-coopération. |
| 12 février 2026 | La société Kick Online Entertainment SA a été condamnée à une amende de 800 000 £ (plus 30 000 £ pour non-coopération) après cinq mois d'absence de contrôles d'âge conformes sur 34 sites. |
| 23 février 2026 | La société 8579 LLC a été condamnée à une amende de 1.35 million de livres sterling, la plus importante jamais infligée par l'OSA en matière d'assurance âge, ainsi qu'à une amende de 50 000 livres sterling pour non-coopération. |
| 19 Mar 2026 | 4chan a écopé d'une amende supplémentaire de 520 000 £ pour trois infractions distinctes, assortie de pénalités journalières en cas de non-respect continu. |
| En cours 2026 | L'Ofcom enquête sur plus de 90 services ; ses mesures d'application s'étendent aux plateformes d'IA générative diffusant du contenu sexuel |
Deux éléments ressortent de cette situation. Premièrement, l'Ofcom considère le défaut de réponse à ses demandes d'information comme une infraction distincte du manquement sous-jacent à la vérification de l'âge, et inflige des amendes pour les deux. Deuxièmement, les sanctions sont proportionnelles à la persistance de l'infraction et à la taille du portefeuille : un opérateur mono-site ayant corrigé ses systèmes après une décision provisoire a payé moins cher qu'un opérateur multi-sites confronté à une infraction persistante. La coopération permet de réduire sensiblement la facture.
Qu’est-ce qui est considéré comme une assurance âge « hautement efficace » ?
Les directives d'Ofcom excluent l'autodéclaration, la simple saisie de l'année de naissance par case à cocher et les contrôles de carte de paiement non vérifiés comme méthodes autonomes. Les approches acceptées se répartissent généralement en quelques groupes :
- Estimation de l'âge par le visage, qui fournit une estimation d'âge basée sur la fiabilité à partir d'un selfie pris en direct, sans stocker de modèle biométrique.
- Vérification d'identité par photo, en faisant correspondre un document officiel à l'utilisateur qui tente d'accéder au site.
- Services bancaires ouverts ou vérifications par carte confirmant que le titulaire du compte est âgé de plus de 18 ans par l'intermédiaire d'un prestataire financier réglementé
- Des jetons d'identité et d'âge numériques réutilisables qui permettent à un utilisateur vérifié de prouver son âge sur plusieurs services sans avoir à répéter la vérification complète à chaque fois.
- Une approche en cascade qui commence par une méthode simple comme l'estimation de l'âge et ne recourt aux vérifications documentaires ou biométriques qu'en cas de résultats limites.
Le modèle en cascade est désormais la norme dans le secteur car il concilie la précision exigée par les organismes de réglementation et les pertes de données que les entreprises souhaitent éviter. La solution de Shufti suit ce modèle : estimation de l’âge en premier lieu, vérification plus poussée uniquement si l’estimation est incertaine, et suppression des modèles biométriques une fois le résultat obtenu.
Sanctions et pouvoirs d'exécution
L'Ofcom peut infliger une amende à un service non conforme pouvant atteindre 18 millions de livres sterling ou 10 % de son chiffre d'affaires mondial éligible, le montant le plus élevé étant retenu. Outre les amendes, l'Ofcom peut saisir les tribunaux pour obtenir des mesures de perturbation des activités commerciales : des injonctions obligeant les prestataires de paiement, les annonceurs ou les fournisseurs d'accès à Internet britanniques à retirer leur soutien à une plateforme non conforme, la bloquant ainsi de facto du marché britannique. Jusqu'à présent, les mesures de contrôle se sont concentrées sur les contenus pour adultes et les services de partage de fichiers. L'Ofcom a confirmé qu'elle examinait également les principales plateformes sociales et les outils d'intelligence artificielle générative capables de produire des contenus à caractère sexuel ; le champ d'application des mesures de contrôle s'élargit donc au lieu de se restreindre.
| Conçu pour l'OSA, non adapté a posteriori
Shufti utilise un processus d'authentification adaptatif qui commence par une estimation d'âge simplifiée et ne recourt aux vérifications documentaires ou biométriques qu'en cas de besoin. Ainsi, les utilisateurs adultes peuvent continuer à utiliser le service tout en respectant les exigences élevées d'Ofcom. Aucun modèle biométrique n'est stocké et chaque vérification est enregistrée afin de fournir aux fournisseurs les preuves d'évaluation des risques et d'efficacité qu'Ofcom exige. Contactez-nous pour discuter du déploiement de HEAA avant votre prochaine évaluation des risques Ofcom. |
Comment mettre en œuvre la conformité
- Effectuez ou mettez à jour l'évaluation d'accès de vos enfants et conservez-en une trace écrite ; c'est le document qu'Ofcom demande en premier.
- Choisissez une méthode d'assurance âge proportionnelle à votre niveau de risque ; une méthode d'estimation en cascade avec une solution de repli documentaire convient à la plupart des plateformes grand public.
- Supprimez toute déclaration sur l'honneur ou tout critère de l'année de naissance pris isolément ; ceux-ci ne répondent plus, à eux seuls, au critère de haute efficacité.
- Taux de réussite, taux de faux positifs et de faux négatifs, et temps de vérification : les enquêtes d’Ofcom ont demandé à plusieurs reprises ces éléments de preuve.
- Répondez à toute demande d'information d'Ofcom dans les délais impartis ; chaque affaire de mise en application traitée à ce jour a inclus une pénalité distincte, et souvent coûteuse, pour les réponses tardives ou manquantes.
- Veuillez revoir votre documentation relative à la protection des données afin que les utilisateurs comprennent quelles données sont collectées, pourquoi et pendant combien de temps elles sont conservées.
