# Mineurs et marketing par email : COPPA, le Children's Code britannique et l'article 8 du RGPD

> Quand la collecte de l'adresse email d'un enfant déclenche la COPPA américaine (règle des moins de 13 ans, consentement parental vérifiable, plan en six étapes de la FTC), les 15 normes de l'Age Appropriate Design Code britannique, les seuils d'âge de l'article 8 du RGPD, et ce que tout cela implique pour les formulaires d'inscription et les contrôles d'âge des ESP.

Source: emailmarketing.net — https://emailmarketing.net/fr/apprendre/conformite/mineurs-et-marketing-par-email

Si un formulaire d'inscription peut recueillir l'adresse email d'un enfant, les lois de protection de la vie privée des enfants s'appliquent avant même l'envoi du moindre message. Chacun de ces régimes considère une adresse email comme une **information personnelle concernant l'enfant** : c'est sa collecte qui déclenche l'application de la loi.

Un ESP et ses clients ont le plus de chances de rencontrer trois cadres : la COPPA Rule américaine (moins de 13 ans), le Children's Code britannique (moins de 18 ans) et les âges de consentement de l'article 8 du RGPD (de 13 à 16 ans, selon l'État membre). Les pratiques générales du consentement sont présentées dans [Méthodes de consentement](https://emailmarketing.net/fr/apprendre/gestion-des-listes/methodes-de-consentement), et les lois sur le marketing qui s'appliquent aux adultes dans [CAN-SPAM](https://emailmarketing.net/fr/apprendre/conformite/loi-can-spam-etats-unis), la [LCAP](https://emailmarketing.net/fr/apprendre/conformite/lcap-loi-canadienne-anti-pourriel) et le [PECR britannique](https://emailmarketing.net/fr/apprendre/conformite/royaume-uni-pecr-et-marketing-par-email).

## COPPA (États-Unis) : la règle des moins de 13 ans

Le Children's Online Privacy Protection Act (1998) et la COPPA Rule de la Federal Trade Commission (FTC) donnent aux parents le contrôle de ce qui est collecté en ligne auprès des enfants de **moins de 13 ans**. La règle figure au 16 C.F.R. Part 312. Elle est entrée en vigueur le 21 avril 2000, a été modifiée avec effet au 1er juillet 2013, puis **modifiée de nouveau le 22 avril 2025** : consultez la règle révisée pour le texte en vigueur.

La FTC fait appliquer la règle, tout comme les procureurs généraux des États et les autorités sectorielles. Les sanctions civiles peuvent atteindre **53 088 $ par violation**. Elles sont fixées selon des critères qui comprennent la gravité de la violation, les violations antérieures, le nombre d'enfants, le type d'informations, le partage avec des tiers et la taille de l'entreprise. Certaines affaires se règlent sans sanction, d'autres pour des millions.

La COPPA s'applique si l'une de ces conditions est remplie :

1. le site ou le service **s'adresse aux enfants de moins de 13 ans** et collecte des informations personnelles auprès d'eux ;
2. il s'adresse aux enfants de moins de 13 ans et **permet à d'autres de collecter** des informations personnelles auprès d'eux (réseaux publicitaires, plug-ins : l'exploitant est responsable de la collecte par des tiers sur son service) ;
3. c'est un service **grand public** qui a **effectivement connaissance** du fait qu'il collecte des informations personnelles auprès d'un enfant de moins de 13 ans ; ou
4. il exploite un réseau publicitaire ou un plug-in en ayant effectivement connaissance du fait qu'il collecte des informations personnelles directement auprès des utilisateurs d'un service destiné aux enfants.

La notion de « service en ligne » est large : applications mobiles, plateformes de jeu, plug-ins, réseaux publicitaires, voix sur IP (VoIP), jouets connectés et autres objets connectés (IoT), enceintes intelligentes. Les services étrangers destinés aux enfants américains, ou qui collectent sciemment auprès d'eux, sont couverts, tout comme les services américains qui collectent auprès d'enfants étrangers. Les organismes à but non lucratif hors du champ de la section 5 du FTC Act sont en général exemptés. Le Congrès s'est délibérément arrêté à 13 ans, et les adolescents sont donc hors du champ de la COPPA.

### Les « informations personnelles » incluent l'adresse email

La règle énumère : le prénom et le nom ; une adresse postale (rue et ville ou commune) ; les **coordonnées en ligne, c'est-à-dire une adresse email ou tout identifiant permettant un contact direct** (identifiants de messagerie instantanée, de VoIP ou de visioconférence, numéros de mobile) ; un pseudonyme ou nom d'utilisateur qui fait office de coordonnées en ligne ; un numéro de téléphone ; les identifiants délivrés par une autorité publique (numéro de sécurité sociale, carte d'identité d'un État, acte de naissance, passeport) ; les **identifiants persistants** (identifiant de cookie, adresse IP, numéro de série ou identifiant unique de l'appareil) ; une photo, une vidéo ou un fichier audio contenant l'image ou la voix d'un enfant ; une géolocalisation assez précise pour identifier une rue et une ville ou commune ; les identifiants biométriques ; et toute information sur l'enfant ou le parent combinée à l'un de ces éléments.

« Collecter » comprend le fait de demander ou d'inciter un enfant à fournir une information **même si elle est facultative**, de permettre à un enfant de la publier, et le **suivi passif**.

### Quand la collecte de l'adresse email d'un enfant déclenche la COPPA, et quand elle ne la déclenche pas

Les points de la FAQ qui concernent l'email, en résumé :

| Scénario | Conséquence au regard de la COPPA |
|---|---|
| Une newsletter ou un autre **contact répété par email** demandé par l'enfant | Autorisé au titre de l'**exception du contact multiple** (§ 312.5(c)(4)). Collectez les coordonnées en ligne de l'enfant et d'un parent, et adressez au parent une **information directe et la possibilité de s'y opposer** avant le début du contact continu. Ne les utilisez à aucune autre fin, ne les divulguez pas et ne les combinez pas avec d'autres données. Si l'information revient en rebond, vous n'avez pas fait d'« efforts raisonnables », et l'exception ne s'applique pas |
| Une **réponse unique** à une demande précise de l'enfant (répondre à une question, « Ask the Author ») | L'exception du contact unique (§ 312.5(c)(3)). Répondez une fois, puis **supprimez rapidement l'adresse**. Ne recontactez pas l'enfant, ne divulguez pas l'adresse et ne l'utilisez à aucune autre fin. Si vous choisissez de ne pas répondre, vous devez quand même la supprimer immédiatement |
| Une participation à un concours | L'exception du contact unique ne fonctionne que si vous ne collectez **que** les coordonnées en ligne, contactez l'enfant une seule fois (pour lui dire s'il a gagné), puis les supprimez. Si vous prévoyez de contacter l'enfant plusieurs fois, l'exception du contact multiple s'applique (information du parent et possibilité de s'opposer). Si vous collectez une adresse postale pour un lot, il vous faut une information complète du parent et un consentement vérifiable, ou vous pouvez envoyer le lot par les coordonnées du **parent** |
| Un **rappel de mot de passe** lors de l'inscription | L'exception du contact multiple (information et opposition du parent) si vous conservez l'adresse sous une forme récupérable. **Aucune information n'est nécessaire** si vous ne collectez rien d'autre, que l'enfant ne peut divulguer aucune information personnelle sur le service, et que vous hachez immédiatement et définitivement l'adresse de sorte qu'elle ne puisse être ni reconstituée ni utilisée pour contacter l'enfant |
| Collecter les coordonnées en ligne du **parent** pour demander le consentement | Autorisé (§ 312.5(c)(1)). Si vous n'obtenez pas le consentement dans un délai raisonnable, supprimez-les. Un numéro de mobile n'est **pas** une « coordonnée en ligne » et ne peut pas être collecté auprès de l'enfant pour engager la demande de consentement (une exception de la règle permet toutefois de collecter un numéro de mobile utilisé uniquement pour envoyer un SMS au parent afin de demander le consentement) |
| Cartes électroniques ou fonctions « transférer à un ami » sur un service destiné aux enfants | L'exception du contact unique ne s'applique que si le système collecte l'adresse email du destinataire (et au plus les prénoms), envoie le message immédiatement, supprime immédiatement les données et ne comporte **aucun champ de texte libre**. Un envoi différé relève de l'exception du contact multiple (information et opposition du parent au préalable). Si la fonction offre une possibilité quelconque de révéler d'autres informations personnelles, un consentement parental vérifiable complet est nécessaire (la méthode « email plus » n'est pas admise) |
| **Notifications push** d'une application destinée aux enfants | Le jeton de l'appareil est une coordonnée en ligne. L'exception du contact multiple peut s'appliquer (information et opposition du parent) si l'enfant a demandé les notifications et qu'elles portent sur le contenu de l'application |
| Informations collectées **auprès des parents ou d'autres adultes** au sujet d'enfants | Non couvertes : la COPPA ne vise que les informations collectées en ligne auprès des enfants |
| Un service grand public reçoit un email d'un utilisateur qui dit avoir moins de 13 ans | Le service peut répondre une fois au titre de l'exception du contact unique, puis supprimer l'email. Mais le message peut lui donner une **connaissance effective** concernant des données collectées auparavant (par exemple une adresse fournie à l'inscription), ce qui impose alors un consentement ou une suppression |

Les identifiants persistants utilisés uniquement pour le **fonctionnement interne** du service (communication réseau, authentification, publicité contextuelle, plafonnement de la fréquence, sécurité, conformité, analyse d'audience, protection anti-spam, débogage) ne nécessitent ni information ni consentement. La publicité comportementale et la constitution de profils sont explicitement exclues de cette définition.

### Le plan de conformité en six étapes de la FTC

1. **Déterminez si la COPPA vous concerne** en appliquant les quatre critères ci-dessus. Le fait qu'un service soit « destiné aux enfants » dépend de son sujet, de son contenu visuel et sonore, des personnages animés, des activités et incitations adaptées aux enfants, de l'âge des modèles, des célébrités enfantines, des publicités destinées aux enfants et des données empiriques sur l'audience. Une clause des conditions d'utilisation qui interdit l'accès aux moins de 13 ans n'empêche pas le service d'être destiné aux enfants.
2. **Publiez une politique de confidentialité conforme à la COPPA.** Placez un lien clair et visible sur la page d'accueil et à chaque point de collecte d'informations. Listez **tous les exploitants** qui collectent des informations par le service (nom, et adresse, téléphone ou email ; un seul exploitant peut répondre aux demandes, mais tous doivent être listés). Décrivez les types d'informations collectées, leurs utilisations et ce qui est divulgué à des tiers. Indiquez une **politique de conservation des données avec un délai de suppression** (la conservation indéfinie est interdite, un point sur lequel insiste la modification de 2025). Décrivez les droits des parents.
3. **Informez directement les parents avant la collecte.** L'avis doit contenir les faits essentiels dans l'avis lui-même. Un simple lien vers la politique de confidentialité n'est pas conforme, même si un lien doit aussi être inclus. L'avis indique que vous avez collecté les coordonnées du parent pour demander son consentement, ce que vous souhaitez collecter, comment ce sera utilisé et divulgué, comment consentir, et que vous supprimerez les coordonnées du parent si le consentement n'arrive pas dans un délai raisonnable. Tout changement important exige une nouvelle information et un nouveau consentement.
4. **Obtenez un consentement parental vérifiable** avant de collecter, d'utiliser ou de divulguer des informations. Les méthodes admises sont : un formulaire de consentement signé (par courrier, télécopie ou numérisation) ; une carte de crédit, une carte de débit ou un paiement en ligne **avec notification de la transaction** au titulaire du compte ; un appel à un numéro gratuit ou une visioconférence avec un personnel formé ; la vérification d'une pièce d'identité officielle dans une base de données (supprimez la pièce après la vérification) ; des questions de contrôle fondées sur des connaissances ; et une pièce d'identité avec photo comparée par reconnaissance faciale à une seconde photo que le parent soumet (supprimez les deux après la comparaison). Si les données sont utilisées **en interne uniquement** (aucune divulgation, rien de public), la méthode **« email plus »** suffit : un consentement par email de retour, suivi d'une étape de confirmation, comme un appel, une télécopie ou une lettre de suivi, ou un message de confirmation différé qui rappelle l'information et explique comment révoquer le consentement. La simple saisie d'un mot de passe de boutique d'applications ne garantit pas suffisamment que c'est le parent qui consent. La divulgation à des tiers exige un consentement distinct, sauf si elle fait partie intégrante du service.
5. **Respectez les droits continus des parents.** Sur demande, permettez aux parents de consulter les données de l'enfant, de révoquer le consentement ou de refuser toute nouvelle collecte, et de supprimer les données. Vérifiez que vous avez bien affaire au parent (un code PIN ou un mot de passe remis lors du consentement aide). Vous ne pouvez mettre fin à l'utilisation du service par l'enfant après une révocation que si les données sont raisonnablement nécessaires à sa participation.
6. **Sécurisez, conservez et supprimez correctement les données.** Tenez un programme écrit de sécurité de l'information, avec des garanties proportionnées à la sensibilité des données et à la taille de l'entreprise. Ne communiquez les données qu'à des parties capables de les protéger, avec des assurances écrites. Tenez une politique écrite de conservation et de suppression. Collectez le moins possible, ne conservez les données que le temps raisonnablement nécessaire, puis détruisez-les de manière sécurisée.

### Les contrôles d'âge au regard de la COPPA

- Un service **grand public** n'est pas tenu de demander l'âge, et **peut bloquer** entièrement les moins de 13 ans. S'il contrôle l'âge, ce contrôle doit être **neutre**. Laissez les utilisateurs saisir librement leur mois et leur année de naissance. N'utilisez pas de listes déroulantes qui ne proposent que des années de naissance correspondant à 13 ans et plus, de cases « j'ai plus de 12 ans », ni d'avertissements indiquant que les moins de 13 ans ne peuvent pas participer ou doivent demander à un parent (cela apprend aux enfants à mentir). Le personnel de la FTC recommande un **cookie qui empêche les utilisateurs de revenir en arrière** pour saisir un autre âge. Un service qui demande l'âge sans ensuite exclure les enfants ou obtenir le consentement engage sa responsabilité (affaires de la FTC : Path, Playdom, Sony BMG, Yelp).
- Un service **à audience mixte** (destiné aux enfants au regard des critères ci-dessus, mais dont les enfants ne sont pas l'audience principale) peut contrôler l'âge, mais **ne peut pas bloquer** les moins de 13 ans. Il doit soit ne pas collecter d'informations auprès d'eux, soit obtenir le consentement parental. Il ne doit collecter aucune information personnelle avant la question sur l'âge. Un problème de mathématiques à la place d'une question sur l'âge n'est pas adéquat (il n'est admis qu'en complément).
- Un service **destiné aux enfants** (dont les enfants sont l'audience principale) ne peut pas du tout contrôler l'âge : chaque visiteur bénéficie des protections de la COPPA.
- Les exploitants peuvent se fier à l'âge que les utilisateurs saisissent sur un écran neutre, même s'il est faux. Une connaissance effective peut survenir plus tard (par exemple par la plainte d'un parent, ou une publication modérée qui révèle l'âge ou la classe d'un utilisateur), et elle impose alors un consentement ou une suppression.

## Le Children's Code britannique (Age Appropriate Design Code)

L'Information Commissioner's Office (ICO) a publié ce code légal en application du Data Protection Act (DPA) 2018. Il s'applique aux **« services de la société de l'information susceptibles d'être utilisés par des enfants »** (*information society services likely to be accessed by children*), les enfants s'entendant de toute personne de **moins de 18 ans**, un groupe bien plus large que celui des moins de 13 ans de la COPPA. « Susceptibles d'être utilisés » couvre les services que les enfants utilisent même lorsqu'ils n'en sont pas le public cible. Le code s'étend aux applications, jeux, moteurs de recherche, plateformes sociales, places de marché, services de streaming, sites d'information et éducatifs et jouets connectés, ainsi qu'aux **entreprises situées hors du Royaume-Uni** qui traitent les données d'enfants britanniques. Il ne s'applique pas aux écoles, même si les fournisseurs de technologies éducatives au service des écoles peuvent être concernés. L'ICO apprécie la conformité à l'UK GDPR et au DPA 2018 pour les données d'enfants au regard du respect du code, et les manquements sont donc sanctionnés avec les pouvoirs habituels de l'UK GDPR.

Les 15 normes (celles qui concernent l'email et le marketing sont en gras) :

| N° | Norme | Exigence en une ligne |
|---|---|---|
| 1 | Intérêt supérieur de l'enfant | La considération primordiale dans la conception et le développement |
| 2 | AIPD | Évaluer et réduire les risques pour les enfants, selon l'âge et le stade de développement, dans une analyse d'impact relative à la protection des données |
| 3 | **Application adaptée à l'âge** | Établir l'âge des utilisateurs avec un degré de certitude proportionné au risque du traitement de données, **ou appliquer les normes du code à tous les utilisateurs** |
| 4 | Transparence | Des informations de confidentialité concises, visibles et adaptées à l'âge de l'enfant, avec des explications courtes au moment où elles sont utiles |
| 5 | **Utilisation préjudiciable des données** | Aucune utilisation dont il est démontré qu'elle nuit au bien-être, ou qui enfreint des codes sectoriels, des dispositions réglementaires ou des recommandations des pouvoirs publics |
| 6 | Politiques et règles communautaires | Respecter réellement les conditions, restrictions d'âge et politiques que vous publiez |
| 7 | **Paramètres par défaut** | « Haut niveau de confidentialité » par défaut, sauf raison impérieuse tenant à l'intérêt supérieur de l'enfant |
| 8 | **Minimisation des données** | Ne collecter et ne conserver que le minimum nécessaire aux fonctions que l'enfant utilise activement, avec un choix distinct pour chaque fonction |
| 9 | **Partage des données** | Aucune divulgation des données d'enfants sans raison impérieuse tenant à l'intérêt supérieur de l'enfant |
| 10 | Géolocalisation | Désactivée par défaut, avec un signal visible lorsqu'elle est active. La visibilité par autrui revient à « désactivée » à la fin de chaque session |
| 11 | Contrôle parental | Des informations adaptées à l'âge de l'enfant, et un signal visible pour l'enfant lorsqu'il est surveillé |
| 12 | **Profilage** | Désactivé par défaut, et uniquement avec des mesures qui protègent l'enfant contre les effets préjudiciables |
| 13 | **Techniques d'incitation** | Ne pas pousser les enfants à fournir des données inutiles ou à affaiblir leurs protections de confidentialité |
| 14 | Jouets et appareils connectés | Inclure des outils de conformité efficaces |
| 15 | Outils en ligne | Des outils bien visibles permettant aux enfants d'exercer leurs droits et de signaler leurs préoccupations |

Pour le marketing par email, ce sont les normes 3, 7, 8, 12 et 13 qui ont le plus d'effet. Un parcours d'inscription « susceptible d'être utilisé » par des moins de 18 ans ne peut pas précocher les options de marketing, pousser les mineurs à accepter l'opt-in, les profiler par défaut à des fins de ciblage, ni recueillir une adresse email au-delà de ce qu'exige la fonction demandée. Si le service ne vérifie pas l'âge des utilisateurs, il doit appliquer ces paramètres par défaut prévus pour les enfants **à tout le monde**.

## L'article 8 du RGPD : âges du consentement pour les services de la société de l'information

L'article 8 s'applique lorsqu'un service de la société de l'information est proposé **directement à un enfant** et repose sur le **consentement** (article 6(1)(a)), la base légale qu'utilise normalement le marketing par email. Le consentement de l'enfant lui-même n'est valable qu'**à partir de 16 ans**. En dessous de cet âge, « ce traitement n'est licite que si, et dans la mesure où, le consentement est donné ou autorisé par le titulaire de la responsabilité parentale à l'égard de l'enfant ».

Les États membres peuvent abaisser ce seuil par la loi, **mais pas en dessous de 13 ans** : l'âge du consentement numérique varie donc de 13 à 16 ans dans l'UE. Le Royaume-Uni a fixé 13 ans dans le Data Protection Act 2018, ce qui explique que les lignes directrices de l'ICO sur le marketing retiennent 13 ans comme âge minimal pour le consentement propre d'un mineur. Le responsable du traitement **« s'efforce raisonnablement de vérifier »** que le consentement est donné ou autorisé par le titulaire de la responsabilité parentale, « compte tenu des moyens technologiques disponibles ».

Ce que cela implique pour un formulaire d'inscription destiné à l'Europe : en dessous de l'âge national applicable, l'opt-in donné par l'enfant lui-même n'est pas un consentement valable. À partir de cet âge, un simple opt-in fonctionne, mais les règles de qualité du consentement du [PECR](https://emailmarketing.net/fr/apprendre/conformite/royaume-uni-pecr-et-marketing-par-email) et d'ePrivacy s'appliquent toujours.

## Conséquences pour la politique d'un ESP

Pris ensemble, les trois régimes ont les conséquences suivantes pour les règles de la plateforme d'un ESP et pour les formulaires de ses clients :

- **Contrôles d'âge sur les formulaires d'inscription.** Les formulaires hébergés destinés au grand public qui veulent exclure les mineurs devraient utiliser un champ de date de naissance neutre. N'utilisez jamais un sélecteur qui ne propose que les âges de 13 ans et plus ou de 16 ans et plus, n'utilisez jamais de case « j'ai plus de N ans », et n'ajoutez aucun texte dissuasif. Conservez la réponse (dans un cookie) pour que les utilisateurs ne puissent pas revenir en arrière et réessayer. Bloquer les répondants qui n'ont pas l'âge requis est licite pour les services grand public dans tous les régimes. Le risque consiste à demander l'âge puis à ignorer la réponse, ce qui transforme l'ignorance en connaissance effective.
- **Les clients dont l'audience est composée d'enfants constituent une catégorie de risque à part.** Ils ont besoin du processus de la COPPA (information directe, consentement parental vérifiable, et opposition proposée aux parents au titre de l'exception du contact multiple pour les newsletters), qu'un parcours standard d'inscription puis de confirmation ne fournit pas. Un ESP devrait soit prendre en charge un consentement recueilli par l'intermédiaire du parent (adresse du parent collectée avec celle de l'enfant, information envoyée au parent, opposition respectée avant tout envoi continu), soit interdire les listes destinées aux enfants dans sa politique d'utilisation acceptable (AUP).
- **Les preuves de consentement doivent montrer de qui émane le consentement.** Pour les mineurs, la [preuve du consentement](https://emailmarketing.net/fr/apprendre/gestion-des-listes/methodes-de-consentement) doit comporter l'identité ou les coordonnées du parent et la méthode de vérification utilisée. Un opt-in horodaté provenant de l'adresse de l'enfant lui-même ne prouve rien dans aucun de ces régimes.
- **La suppression fait partie du cycle de vie.** Les exceptions de contact unique de la COPPA et le droit de révocation du parent, les normes du Children's Code sur la minimisation et la conservation des données, et l'effacement au titre du RGPD imposent tous que les adresses d'enfants soient supprimées rapidement, d'une manière que vous pouvez prouver, et pas seulement placées en liste de suppression.
- **Surveillez la connaissance effective.** Les tickets de support, les réponses et les plaintes qui révèlent qu'un abonné est un enfant donnent à l'expéditeur une connaissance effective (et, on peut le soutenir, à l'ESP qui traite les données pour son compte). Les réponses conformes sont le consentement parental ou la suppression. Continuer d'envoyer des messages constitue la violation.
- **Le droit du marketing s'applique toujours en plus.** Rien de ce qui précède ne remplace [CAN-SPAM](https://emailmarketing.net/fr/apprendre/conformite/loi-can-spam-etats-unis), la [LCAP](https://emailmarketing.net/fr/apprendre/conformite/lcap-loi-canadienne-anti-pourriel) ou le [PECR](https://emailmarketing.net/fr/apprendre/conformite/royaume-uni-pecr-et-marketing-par-email). Une newsletter pour enfants consentie par un parent exige toujours des en-têtes véridiques, l'identification de l'expéditeur et un désabonnement fonctionnel.

Ces synthèses suivent les lignes directrices publiées par les autorités (celles de la FTC dans sa révision du plan en six étapes de mai 2026 et la modification de la COPPA Rule du 22 avril 2025, et le texte du code de l'ICO tel que publié). Elles ne constituent pas un avis juridique.
