Un jouet connecté est un petit ordinateur avec un visage. Avant de raconter une histoire à votre enfant, il doit l'entendre, envoyer ailleurs ce qu'il a entendu, et rapporter une réponse. C'est une collecte de données, et dans l'Union européenne une collecte de données portant sur un enfant fait partie des opérations les plus encadrées qu'une entreprise puisse mener. La plupart des parents savent que le RGPD existe. Beaucoup moins savent qu'il leur donne une liste précise et opposable de choses qu'ils peuvent exiger du fabricant du jouet posé dans la chambre.
Cet article porte sur cette liste, pas sur la théorie. Ce qui compte comme donnée personnelle quand un jouet écoute, qui doit consentir, ce que vous pouvez demander par écrit, le délai de réponse, et quoi faire quand personne ne répond. L'état des règles décrit ici est celui du 11 septembre 2026, et chacune renvoie à son texte officiel pour que vous puissiez vérifier plutôt que nous croire.
Qu'est-ce qu'un jouet connecté au sens du RGPD ?
Tout jouet qui collecte des informations et les fait sortir de chez vous par Bluetooth, Wi-Fi ou données mobiles. La CNIL définit la catégorie largement et volontairement : poupées, robots, montres connectées, babyphones et consoles en font partie, parce que ce qui compte juridiquement est la donnée qui quitte la maison, pas le côté attendrissant de l'objet.
C'est pour cette raison qu'une peluche et une enceinte connectée sont traitées presque identiquement en droit. Les conseils de la CNIL pour sécuriser les jouets connectés rappellent que la forme rassurante fait partie du problème : un ours en peluche baisse la garde d'un parent comme ne le ferait pas le même micro dans un boîtier en plastique noir. Le test juridique ignore la fourrure.
Une conséquence pratique : un jouet qui fonctionne entièrement hors ligne, sans compte ni serveur, sort largement de cette discussion. Dès qu'il y a une application, un compte ou un service en ligne, le RGPD s'applique à l'entreprise qui est derrière, où qu'elle soit installée, dès lors qu'elle propose le produit à des personnes dans l'Union.
La voix d'un enfant est-elle une donnée personnelle au sens du RGPD ?
Oui, et tout le reste en découle. Un enregistrement vocal identifie la personne qui a parlé, c'est donc une donnée personnelle en soi, et les mots qu'il contient peuvent en révéler bien davantage : un prénom, une école, une adresse, une dispute de famille. La CNIL a établi clairement que la voix est une donnée personnelle et que le contenu des conversations tenues avec un jouet peut révéler des éléments identifiants.
Le Comité européen de la protection des données est allé plus loin pour ce type de produit. Ses lignes directrices 02/2021 sur les assistants vocaux virtuels, adoptées le 7 juillet 2021, concluent qu'un tel service nécessitera très probablement une analyse d'impact relative à la protection des données avant son lancement, parce qu'il traite de la parole, souvent dans un logement, et souvent celle de personnes qui n'ont rien choisi. L'association e-Enfance a publié un guide des jouets connectés destiné aux familles qui reprend les mêmes points en langage courant.
Demandez ce document d'analyse d'impact. Une entreprise qui a fait le travail le décrit en deux phrases. Si vous voulez d'abord la vue d'ensemble, nous avons écrit séparément sur ce que les parents doivent savoir sur la sécurité des jouets IA et sur le trajet réel de la voix d'un enfant.
Qui donne le consentement, l'enfant ou le parent ?
Pour un enfant d'âge primaire, le parent. L'article 8 du RGPD fixe à seize ans l'âge par défaut auquel un mineur peut consentir seul à un service en ligne. Les États membres pouvaient abaisser ce seuil, jamais en dessous de treize ans, et la France l'a fixé à quinze. Pour la tranche des trois à douze ans, le consentement doit donc venir du titulaire de l'autorité parentale, sans exception.
Concrètement, cela suppose un vrai compte parent. Une case à cocher sur le jouet, ou un champ d'âge dans lequel un enfant de six ans tape ce qu'il veut, ne satisfait pas l'article. La déclaration 1/2025 du Comité européen sur la vérification de l'âge énonce dix principes pour le faire correctement, et son instruction centrale est un équilibre : vérifier l'âge par la méthode la moins intrusive qui fonctionne, et protéger ce qui est collecté pour y parvenir.
Le consentement n'est pas le seul point à vérifier. Certaines entreprises s'appuient plutôt sur le contrat ou l'intérêt légitime. La politique de confidentialité doit vous dire quelle base légale couvre quel traitement, et si elle ne le dit pas, ce silence est déjà un manquement que vous pouvez soulever.
Qu'un parent peut-il réellement exiger du fabricant ?
Six choses, par écrit, gratuitement, et l'entreprise a un mois pour répondre. Ce ne sont pas des faveurs accordées par une entreprise bienveillante. Ce sont des obligations, et les exercer est la chose la plus utile qu'un parent puisse faire d'une politique de confidentialité qu'il n'a pas le temps de lire.
| Ce que vous pouvez demander | Article du RGPD | Ce que l'entreprise doit faire |
|---|---|---|
| Une copie de tout ce qui est détenu sur votre enfant | Article 15 | Transmettre les données et préciser les finalités, les destinataires et la durée de conservation |
| La correction de ce qui est inexact | Article 16 | Rectifier sans délai injustifié |
| L'effacement | Article 17 | Supprimer les données et répercuter la demande auprès de ceux à qui elles ont été transmises |
| Une copie portable | Article 20 | La fournir dans un format structuré et lisible par machine |
| L'arrêt d'un usage précis | Article 21 | Cesser, sauf à démontrer des motifs légitimes impérieux |
| Une réponse, dans les délais | Article 12, 3 | Répondre sous un mois, prolongeable de deux mois pour les demandes réellement complexes, en motivant |
Deux autres délais méritent d'être retenus. En cas de violation de données, l'article 33 laisse soixante douze heures à l'entreprise pour notifier l'autorité de contrôle, et l'article 34 lui impose d'informer les familles concernées dans les meilleurs délais lorsque le risque est élevé. Un fabricant incapable d'exposer sa propre procédure de notification n'en a probablement pas écrit.
Si une demande est ignorée ou refusée, l'étape suivante est gratuite et prend dix minutes : déposer une plainte auprès de la CNIL. La menace de cette plainte est en général plus efficace que la plainte elle-même. Pour voir à quoi ressemble un produit conçu autour de ces obligations dès le départ, nous avons décrit ce que la confidentialité dès la conception change vraiment dans un produit, et pas seulement dans son discours.
Que s'est-il passé quand un fabricant s'est trompé ?
Le cas français le plus clair a bientôt dix ans et reste le meilleur exemple pédagogique. En novembre 2017, la CNIL a mis publiquement en demeure Genesis Industries Limited, fabricant de la poupée My Friend Cayla et du robot i-Que, de sécuriser les deux jouets, avec un délai de deux mois. La formation restreinte a rendu la mise en demeure publique précisément en raison de la vulnérabilité du public concerné.
Le constat technique est ce que les parents retiennent. Une personne située à environ neuf mètres, à l'extérieur du bâtiment, pouvait appairer un téléphone au jouet en Bluetooth sans aucune authentification : ni code PIN, ni bouton à presser sur le jouet. N'importe qui à portée pouvait écouter à travers lui, ou parler à travers lui. Le régulateur allemand des télécommunications a tiré la même conclusion et interdit purement et simplement la poupée. La CNIL a ensuite clôturé la procédure engagée contre Genesis Industries une fois les problèmes corrigés.
Voici la limite honnête de tout cela. Chacune des règles ci-dessus a été écrite après une défaillance, pas avant, et l'action contre un petit fabricant qui vend depuis l'étranger sur une place de marché est lente. Le RGPD donne à un parent français un vrai levier face à une entreprise présente en Europe. Face à un vendeur anonyme sans adresse, il lui donne un formulaire de plainte et de la patience. Cette asymétrie est une bonne raison de peser qui vend un jouet autant que ce que fait ce jouet.
Qu'est-ce que change le nouveau règlement européen sur la sécurité des jouets ?
Une deuxième couche arrive, lentement. Le règlement (UE) 2025/2509 relatif à la sécurité des jouets est entré en vigueur le 1er janvier 2026 et deviendra pleinement applicable le 1er août 2030. Il couvre tous les jouets mis sur le marché de l'Union pour les enfants de moins de quatorze ans, jouets connectés compris.
Deux dispositions comptent ici. Les jouets connectés à Internet héritent d'obligations explicites de cybersécurité, ce qui transforme une faille d'appairage à la Cayla en manquement au droit des produits, et non plus seulement en scandale. Et chaque modèle de jouet reçoit un passeport numérique de produit, accessible depuis un code QR sur l'emballage, qui remplace la déclaration de conformité papier et doit rester disponible dix ans. En principe, un parent pourra scanner une boîte et lire le dossier de conformité.
En principe, et en 2030. D'ici là, les certifications affichées par un fabricant sont des allégations volontaires qu'il faut lui demander d'étayer, ce qui correspond exactement à la situation décrite dans notre article sur la liste qu'un projet de loi américain transforme en questions de parent. Le Comité européen de la protection des données a par ailleurs fait des données des enfants une priorité stratégique et prépare des lignes directrices dédiées au traitement des données des mineurs, rappelées en janvier 2026.
Comment vérifier un jouet avant de l'acheter ?
La CNIL publie une courte liste d'avant achat, et elle vaut mieux que la plupart des guides commerciaux parce qu'elle ne présuppose rien de la marque. Elle est reprise ci-dessous dans la logique du régulateur, et il faut environ cinq minutes pour la passer sur une fiche produit.
Les questions d'avant achat du régulateur
- N'importe qui peut-il s'y connecter ? L'appairage doit exiger un bouton physique sur le jouet ou un mot de passe. C'est exactement la faille qui a fait interdire une poupée.
- Y a-t-il un signal visible quand il écoute ou transmet ? Un voyant, ou un équivalent.
- Les conditions sont-elles en français et compréhensibles ? Les données sont-elles réutilisées à d'autres fins ou transmises à des partenaires ?
- Où les données sont-elles hébergées ? Dans l'Union, ou dans un pays moins protecteur ?
- Existe-t-il une adresse de contact pour exercer vos droits ? Si vous ne la trouvez pas, aucun des six droits ci-dessus n'est utilisable.
- Pouvez-vous consulter et supprimer les données vous-même ? Et désactiver les fonctions dont vous ne voulez pas ?
La CNIL suggère aussi une habitude qui ne coûte rien : créer une adresse mail dédiée aux jouets de l'enfant, utiliser un pseudonyme plutôt qu'un vrai prénom, et ne donner que le minimum à l'inscription.
Nous avons conçu Ted pour répondre à cette liste sans qu'il faille passer un coup de fil. Pas de caméra, uniquement un micro et un haut-parleur, ce qui retire d'emblée toute une catégorie de données de la discussion. La configuration passe par un compte parent dans l'application Ted&Co, où le parent règle le Wi-Fi, la langue, les sujets, les limites, le ton, et le choix entre appui pour parler et écoute automatique. Le changement de langue est manuel et reste dans l'application du parent : Ted ne bascule jamais de langue tout seul en cours de conversation. C'est un achat unique à 129 euros, sans abonnement, donc rien dans le modèle économique ne dépend du temps qu'un enfant passe à parler. La liste des certifications, dont l'alignement RGPD et COPPA, est sur notre page sécurité, et ce que nous stockons est détaillé dans la FAQ. Passez les six questions sur ces pages plutôt que sur ce paragraphe.
Un dernier point d'honnêteté. Les associations de protection de l'enfance qui ont testé cette catégorie y relèvent des défaillances sérieuses, et aucune ne valide un produit, le nôtre compris. Leur position est que la catégorie dans son ensemble n'est pas prête. La nôtre est que presque toutes les défaillances documentées relèvent d'un choix de conception et non d'une propriété de la technologie, et qu'un parent muni des six questions ci-dessus fait la différence plus vite qu'aucun régulateur.
Questions fréquentes
Le RGPD s'applique-t-il à un jouet fabriqué hors d'Europe ?
Oui, dès lors que l'entreprise propose le produit à des personnes situées dans l'Union européenne. Le champ territorial suit le client, pas le siège social. En pratique, l'action est beaucoup plus lente contre une société sans entité européenne et sans adresse publiée, ce qui est une bonne raison de vérifier qu'une adresse de contact pour les demandes de données existe avant d'acheter.
Comment faire supprimer les enregistrements de mon enfant ?
Adressez une demande écrite visant l'article 17 du RGPD à l'adresse de contact figurant dans la politique de confidentialité, précisez que la personne concernée est un mineur dont vous avez la charge, et demandez une confirmation écrite une fois l'effacement fait. L'entreprise a un mois pour répondre. Si elle ne répond pas, déposez une plainte auprès de la CNIL, c'est gratuit.
À quel âge un enfant peut-il consentir seul en France ?
Quinze ans. Le RGPD fixe le seuil par défaut à seize ans et permet aux États membres de l'abaisser jusqu'à treize au minimum, et la France a retenu quinze. Pour un enfant de trois à douze ans, le consentement doit venir d'un parent ou du tuteur légal, et c'est pour cela que tout produit sérieux de cette catégorie exige un compte parent plutôt qu'un réglage sur le jouet.
Le jouet doit-il fonctionner sans connexion Internet ?
Cela dépend de ce que vous en attendez. Un jouet entièrement hors ligne n'envoie rien nulle part, ce qui fait disparaître la plupart des questions de cet article. Un jouet conversationnel a besoin d'une connexion pour répondre, et la question devient alors ce qu'il advient de l'audio à l'arrivée, combien de temps il est conservé, et si vous pouvez le supprimer. Les deux conceptions se défendent. Une seule des deux vous oblige à lire une politique de confidentialité.
Qu'est-ce que le passeport numérique de produit change pour les parents ?
À partir de 2030, chaque modèle de jouet vendu dans l'Union portera un support de données, en général un code QR, renvoyant à son dossier de conformité dans la langue concernée et conservé dix ans. Il remplace la déclaration de conformité papier. D'ici là, les allégations de certification restent des allégations, et demander au fabricant de produire les documents sous-jacents reste le seul moyen de les tester.
Sources
- Règlement (UE) 2016/679, règlement général sur la protection des données, texte officiel
- CNIL, jouets connectés : quels conseils pour les sécuriser ?
- CNIL, clôture de la procédure de mise en demeure à l'encontre de la société Genesis Industries Limited
- CNIL, jouets et objets connectés, espace enfants et ados
- Comité européen de la protection des données, lignes directrices 02/2021 sur les assistants vocaux virtuels
- Comité européen de la protection des données, déclaration 1/2025 sur la vérification de l'âge
- Règlement (UE) 2025/2509 relatif à la sécurité des jouets
- e-Enfance, guide des jouets connectés
État du droit décrit dans cet article vérifié au 11 septembre 2026.