Risposta diretta
Il Parlamento francese ha approvato il divieto di accesso ai social network per i minori di quindici anni. La legge impone alle piattaforme di verificare l’età ma non stabilisce con quale metodo. La verifica dell’età è un trattamento di dati personali: chi la progetta risponde della sua proporzionalità sotto il GDPR, anche quando l’obbligo arriva da una legge nazionale.

TL;DR

  • Il divieto è stato approvato dall’Assemblea Nazionale con 279 voti favorevoli e 81 contrari; il testo passa ora al vaglio del Consiglio costituzionale, che può ritardarne l’attuazione. Non è diritto vigente stabilizzato.
  • La norma non indica un metodo di verifica dell’età: la scelta è lasciata alle piattaforme.
  • Verificare l’età significa trattare dati per stabilire chi non deve essere trattato. Il paradosso è strutturale, non tecnico.
  • Gli account già esistenti di under 15 dovranno essere chiusi entro il 1° gennaio 2027. Chiudere un account non chiude il trattamento dei dati che conteneva.
  • L’obbligo non riguarda solo le piattaforme globali: chiunque gestisca un servizio con componente sociale rivolto anche a minori entra nel perimetro del ragionamento.

Cosa ha approvato esattamente il Parlamento francese?

Un divieto di accesso ai servizi di social networking online per i minori di quindici anni, con esclusione delle enciclopedie online e delle piattaforme di sviluppo e condivisione di software libero o progetti educativi open source. Il testo estende inoltre il divieto di uso dei cellulari alle scuole superiori, con possibili eccezioni nei regolamenti d’istituto.

L’entrata in vigore è indicata per il 1° settembre, ma il passaggio davanti al Consiglio costituzionale è ancora aperto. Chi sta pianificando adeguamenti dovrebbe distinguere le due date: quella annunciata e quella che reggerà.

Perché la verifica dell’età è un problema di protezione dei dati?

Perché per sapere che un utente ha meno di quindici anni bisogna raccogliere un dato che lo prova. Documento d’identità, dato biometrico facciale, incrocio con banche dati terze, attestazione bancaria: ogni soluzione tecnicamente disponibile comporta il trattamento di dati di tutti gli utenti, adulti compresi, per proteggere una minoranza di essi.

Il principio di minimizzazione previsto dal Regolamento (UE) 2016/679 non si sospende perché una legge nazionale impone un obiettivo. Impone di scegliere il mezzo meno invasivo tra quelli idonei. Se il legislatore non indica il mezzo, quella scelta — e la sua difendibilità — resta interamente in capo al titolare.

Chi risponde della scelta del metodo di verifica?

Il titolare del trattamento. La legge francese crea l’obbligo di risultato; non fornisce la base giuridica per un metodo specifico né una presunzione di conformità. Una piattaforma che adotti la stima dell’età tramite analisi biometrica del volto attiva le tutele rafforzate previste per le categorie particolari di dati. Una che richieda il documento d’identità raccoglie molto più del dato anagrafico necessario.

In entrambi i casi la domanda dell’autorità di controllo non sarà “avete verificato l’età?”, ma: quali alternative avete valutato, con quale istruttoria, e perché avete scartato quella meno invasiva. Questa è la differenza tra aver adempiuto a una legge nazionale e poter dimostrare di aver governato il trattamento che ne è derivato.

Cosa devono fare le organizzazioni italiane adesso?

Nulla, se leggono la notizia come cronaca estera. Qualcosa, se la leggono come precedente di metodo.

Tre verifiche concrete:

Mappare dove esiste già una soglia d’età dichiarata. Registrazioni, community, servizi digitali, aree riservate. In quasi tutte le organizzazioni la soglia esiste come casella da spuntare, senza alcun processo dietro. Una casella non è una verifica: è una dichiarazione dell’interessato di cui il titolare risponde comunque.

Documentare la scelta prima di implementarla. Se e quando una verifica strutturata diventerà necessaria, il valore difensivo non starà nella tecnologia adottata ma nel verbale che ne motiva la selezione. La valutazione d’impatto sulla protezione dei dati è lo strumento previsto per questo, e serve prima della messa in produzione — non dopo.

Trattare la chiusura degli account come una fase, non come una fine. Le piattaforme francesi avranno tempo fino al 1° gennaio 2027 per chiudere i profili esistenti degli under 15. Chiudere un profilo disattiva l’accesso. I dati, i log, i backup e i modelli addestrati su quei dati restano, e restano privi della finalità originaria.

La chiusura

La Francia ha fatto la parte politicamente visibile: ha vietato. La parte difficile — stabilire come si accerta l’età di una persona senza sorvegliare tutte le altre — l’ha lasciata a chi dovrà rispondere davanti a un’autorità di controllo. È una redistribuzione del rischio, non una sua riduzione.

Chi gestisce servizi digitali dovrebbe iniziare a costruire adesso il ragionamento documentato su quella scelta. Quando l’obbligo arriverà anche altrove, non ci sarà il tempo di produrlo a posteriori.

Dott.ssa Elena Colombo