Tous les Insights
Actualités du secteur14 sept. 2026Source : California Legislature

La loi californienne rend auditable la sécurité des chatbots pour enfants

Un panneau de contrôle pour chatbot relie assurance de l'âge, tests de sécurité, contrôle parental et audits indépendants

La Californie a promulgué le SB 1119, une loi de protection des enfants applicable aux chatbots compagnons qui transforme les attentes de sécurité en contrôles documentés, informations publiques et audits indépendants. Le registre législatif officiel indique que le gouverneur Gavin Newsom a approuvé le texte le 10 septembre 2026. Il a été enregistré le même jour comme Chapter 190.

La plupart des obligations opérationnelles entreront en vigueur le 1er juillet 2027. Les opérateurs concernés peuvent utiliser ce délai pour définir le périmètre des produits, désigner les responsables des contrôles et constituer les preuves. La règle ne vise pas tous les chatbots. Elle concerne les chatbots compagnons proposés aux utilisateurs en Californie, avec des exclusions pour les systèmes réservés au personnel dans un contexte professionnel et certains usages de l'enseignement supérieur.

La conséquence de conformité est concrète. Avant de lancer un chatbot concerné nouveau ou substantiellement modifié, l'opérateur devra évaluer les préjudices raisonnablement prévisibles pour les enfants, documenter les mesures de réduction et relier le résultat à la configuration du produit. La loi crée aussi des obligations d'assurance récurrentes et non une simple revue au lancement.

Ce que le SB 1119 impose

La loi propose deux approches de l'âge. L'opérateur peut déterminer l'âge selon le cadre applicable ou appliquer à tous les utilisateurs certaines protections destinées aux enfants. Si le service accepte les enfants, il doit publier une politique de sécurité décrivant la prévention des préjudices visés et la réaction du produit lorsqu'un risque est détecté.

Avant la mise à disposition d'un chatbot compagnon nouveau ou substantiellement modifié, l'opérateur doit réaliser une évaluation complète des risques pour les enfants. Elle doit résumer les évaluations des préjudices visés, expliquer la méthode, citer les référentiels publics et travaux pertinents, puis décrire les évaluations non publiques. L'opérateur doit ensuite documenter les mesures raisonnables qui réduisent les risques identifiés.

Les contrôles produit sont particulièrement précis. Ils comprennent un protocole documenté de réponse aux crises, des rappels adaptés à l'âge, une information répétée indiquant que l'utilisateur échange avec une IA, des contrôles parentaux, des limites de temps et des réglages protecteurs par défaut. La mémoire conversationnelle persistante et les notifications sont désactivées par défaut pour les enfants, sous réserve d'exceptions détaillées et du contrôle parental. La loi aborde aussi les encouragements nuisibles, l'intérêt romantique simulé, la dépendance émotionnelle, les affirmations trompeuses sur la conscience, les interfaces manipulatrices, la publicité ciblée et l'utilisation inutile des données des enfants.

Les audits indépendants créent une obligation de preuve

Le premier audit de sécurité des enfants est exigé au plus tard le 1er janvier 2029 ou avant la première mise à disposition publique, si cette date est postérieure. Un audit indépendant doit ensuite être réalisé tous les deux ans. Il est aussi exigé avant une modification substantielle lorsque l'évaluation applicable montre une augmentation du risque pour les enfants.

L'auditeur doit déterminer si l'opérateur a établi et suivi les politiques et pratiques requises. Le rapport décrit les contrôles, mesures de réduction, tests, écarts importants, cadres responsables et méthode d'audit. L'auditeur principal certifie les résultats sous peine de parjure. Les documents pertinents et le rapport intégral doivent être conservés pendant le déploiement du chatbot et cinq années supplémentaires.

Dans les 30 jours ouvrables suivant la réception d'un audit, l'opérateur doit transmettre un résumé au procureur général de Californie. Le texte contient d'autres règles de calendrier et de périmètre, dont une disposition temporaire pour les opérateurs sous un seuil de revenus défini. Les équipes doivent associer précisément chaque disposition applicable à leur organisation.

Ce que les opérateurs doivent construire maintenant

Le premier chantier est un inventaire défendable des produits. Il doit préciser quelles expériences répondent à la définition légale, quels utilisateurs y accèdent, si les enfants sont autorisés et quelles versions constituent une modification substantielle. Chaque produit doit être relié à un responsable, un processus de lancement et un emplacement de preuve.

Il faut ensuite convertir le texte en tests de contrôle. Une porte de lancement doit présenter l'évaluation des risques, les préjudices testés, les référentiels, les résultats des mesures de réduction et le décideur. Les preuves de configuration doivent montrer les réglages réels de mémoire, notifications, durée des sessions et contrôles parentaux. Les procédures d'incident doivent préserver les conversations dans les conditions prévues tout en respectant la vie privée et les règles d'accès légal.

La liste de preuves de conformité IA de Maetra aide à relier une obligation à un responsable, un contrôle et une preuve à jour. Le guide des journaux d'audit IA explique comment conserver décisions et actions sans créer un dépôt de données incontrôlé.

Limites importantes

Le SB 1119 est promulgué, mais l'essentiel du nouveau chapitre n'est pas encore applicable. La loi ne prouve pas qu'un chatbot actuel est sûr ou conforme. Elle ne remplace pas l'analyse des définitions, exceptions, autres règles californiennes ou du droit fédéral.

Les articles indépendants d'AP et de CalMatters corroborent la promulgation et l'objectif de protection des enfants. Les obligations et dates présentées ici viennent du texte législatif enregistré. Les organisations doivent utiliser ce texte et un conseil juridique qualifié pour trancher l'applicabilité.

Analyse Maetra

Le changement essentiel va des promesses vers des opérations traçables. Une politique publique doit être reliée à une évaluation des risques. Une mesure de réduction doit être testée. Une modification du produit doit déclencher une nouvelle revue. Un audit doit s'appuyer sur des preuves conservées et des cadres responsables.

Cette chaîne est utile au-delà de la Californie. Les équipes peuvent traiter toute IA conversationnelle destinée aux enfants comme un système gouverné séparément, avec des réglages plus stricts, des portes de lancement et des preuves d'incident. La préparation la plus rapide commence par le périmètre et la responsabilité des contrôles, puis vérifie si les preuves résistent à une revue indépendante.

Sources

sécurité des chatbots pour enfantsloi californienne sur l'IAévaluation des risques IAaudit IA