Aller au contenu

Accessibilité · Banque

European Accessibility Act : ce qui change pour les services bancaires en ligne

Par Mehdi Najeddine, VOID ([À FOURNIR : titre exact de Mehdi Najeddine, fondateur ou co-fondateur et directeur, à valider par la direction]). Publié le . Faits vérifiés le . Environ 14 minutes de lecture.

Depuis le 28 juin 2025, l'European Accessibility Act impose l'accessibilité des services bancaires fournis aux consommateurs dans l'Union européenne : sites, applications, identification, signature électronique, paiement et informations. Les guichets automatiques et les terminaux de paiement sont aussi concernés. La norme technique de référence reste l'EN 301 549 v3.2.1, fondée sur les WCAG 2.1 niveau AA. Sa version 4.1.1, publiée en septembre 2026, passe aux WCAG 2.2. Voici ce que le texte exige d'une banque, qui contrôle en France, ce que prévoient les sanctions, et par où commencer.

L'essentiel en 5 points

  1. Date : depuis le 28 juin 2025, avec une période transitoire jusqu'au 28 juin 2030.
  2. Services : crédit, investissement, paiement, comptes de paiement, monnaie électronique.
  3. Norme : EN 301 549 v3.2.1 (WCAG 2.1) ; la v4.1.1 (WCAG 2.2) attend sa citation au JOUE.
  4. Contrôle en France : ACPR, AMF et Banque de France.
  5. Première action : inventorier les services concernés, puis auditer les parcours critiques en WCAG 2.2 AA.

01

L'EAA en bref

Une directive de 2019, applicable depuis le 28 juin 2025

La directive (UE) 2019/882 du 17 avril 2019, dite European Accessibility Act, harmonise les exigences d'accessibilité de certains produits et services vendus dans l'Union. Les États membres devaient la transposer au plus tard le 28 juin 2022 et appliquer leurs textes à partir du 28 juin 2025 (article 31).

  • Produits visés : ordinateurs et systèmes d'exploitation grand public, terminaux de paiement, guichets de banque automatiques et autres terminaux en libre-service, équipements de communication, liseuses.
  • Services visés : communications électroniques, accès aux médias audiovisuels, éléments du transport de voyageurs, services bancaires aux consommateurs, livres numériques et commerce électronique.

À ne pas confondre avec la directive de 2016

La directive (UE) 2016/2102 vise les sites et applications du secteur public ; l'EAA, des produits et services du marché. L'échéance du 28 juin 2025 est celle de l'EAA.

02

Quels services bancaires sont concernés

Les services bancaires aux consommateurs

L'article 3 de la directive définit les services bancaires aux consommateurs comme la fourniture aux consommateurs de :

  • contrats de crédit (directives 2008/48/CE et 2014/17/UE) ;
  • certains services d'investissement (directive 2014/65/UE) ;
  • services de paiement (directive (UE) 2015/2366) ;
  • services liés aux comptes de paiement (directive 2014/92/UE) ;
  • monnaie électronique (directive 2009/110/CE).

Seuls les services fournis à des consommateurs sont visés. [À FOURNIR : validation de cette lecture par un juriste, notamment pour les offres mixtes particuliers et professionnels]

Les canaux

L'obligation porte sur le site, l'application, les parcours en ligne, les informations et les documents remis au client. Les guichets automatiques et les terminaux de paiement sont des produits visés par l'article 2.

Exemptions et délais

  • Microentreprises de services : exemptées (article 4, paragraphe 5).
  • Modification fondamentale ou charge disproportionnée : à évaluer et à documenter (article 14).
  • Services fournis avec des produits déjà utilisés avant le 28 juin 2025 : jusqu'au 28 juin 2030 ; contrats antérieurs : jusqu'à leur terme, cinq ans au plus (article 32).
  • Terminaux en libre-service déjà en service : jusqu'à la fin de leur durée de vie économique, 20 ans au plus, si l'État membre le prévoit (article 32). [À FOURNIR : durée retenue par la France, confirmée par un juriste]

03

Les exigences propres à la banque

Identification, signature électronique, sécurité et paiement

L'annexe I, section IV, point e), demande de « fournir des méthodes d'identification, des signatures électroniques et des services de sécurité et de paiement perceptibles, utilisables, compréhensibles et robustes », les quatre principes des WCAG. Sont concernés l'authentification forte, les codes à usage unique, la biométrie, la signature de contrat en ligne et la validation 3-D Secure.

Une information compréhensible, sans dépasser le niveau B2

Le même point ajoute une exigence rare : des informations compréhensibles sans dépasser le niveau B2 du Cadre européen commun de référence pour les langues. Cela touche les conditions tarifaires, les messages d'erreur et les notifications de sécurité. En France, l'arrêté du 9 octobre 2023 reprend ces deux exigences à son article 9.

Informer sur l'accessibilité du service (annexe V)

Le prestataire inclut dans ses conditions générales, ou dans un document équivalent, des informations qui expliquent comment le service respecte les exigences :

  • une description générale du service, dans des formats accessibles ;
  • les explications nécessaires pour comprendre son fonctionnement ;
  • la manière dont le service répond aux exigences de l'annexe I.

Modalités attendues en France : [À FOURNIR : validation juridique de la forme et de l'emplacement de ces informations]

04

La norme technique : EN 301 549, WCAG 2.1 et WCAG 2.2

La v3.2.1 reste la référence

La directive laisse le détail technique aux normes. Pour le numérique, c'est l'EN 301 549. Au 26 septembre 2026, sa version 3.2.1 (2021), qui reprend les WCAG 2.1 niveau AA, reste la référence, selon AccessibleEU, le centre de ressources mis en place par la Commission européenne. La norme va au-delà des WCAG : fonctionnalité fermée (clause 5), matériel (clause 8), interopérabilité avec les technologies d'assistance (clause 11), documentation et services d'assistance (clause 12), services de relais (clause 13).

La v4.1.1 de septembre 2026

Publiée début septembre 2026, la v4.1.1 passe aux WCAG 2.2 et ajoute une correspondance avec les exigences de l'EAA. Elle ne donnera présomption de conformité qu'une fois citée au Journal officiel de l'UE (AccessibleEU, 7 septembre 2026). Notre conseil : auditer dès maintenant en WCAG 2.2 AA, puisqu'un contenu conforme aux WCAG 2.2 l'est aussi aux WCAG 2.1 selon le W3C.

En France : RGAA 4.1.2 aujourd'hui, RGAA 5 attendu fin 2026

Le RGAA, méthode d'évaluation de l'article 47 de la loi de 2005, s'appuie sur les WCAG 2.1 dans sa version 4.1.2. Le RGAA 5 intégrera les WCAG 2.2. Les déclarations établies avant sa parution resteront valables 18 mois, dans la limite de 3 ans.

Référentiels d'accessibilité au 26 septembre 2026

RéférentielVersion en vigueurÉvolution annoncée
WCAG (W3C)2.2, recommandation du W3C depuis le 5 octobre 2023Approuvée comme norme ISO/IEC 40500:2025 en octobre 2025
EN 301 549v3.2.1 (2021), fondée sur les WCAG 2.1v4.1.1 publiée en septembre 2026 (WCAG 2.2), citation au JOUE attendue
RGAA (France)4.1.2, fondé sur les WCAG 2.1RGAA 5 attendu fin 2026 (WCAG 2.2, mobile, bureautique)

05

Contrôles et sanctions en France

Les textes

L'EAA est transposée par l'article 16 de la loi n° 2023-171 du 9 mars 2023, le décret n° 2023-931 du 9 octobre 2023 et l'arrêté du 9 octobre 2023. La loi a inscrit ces obligations dans le code monétaire et financier.

Les autorités pour la banque et la finance

Selon l'article 16 de la loi, l'ACPR et l'AMF vérifient que les informations sont compréhensibles. La Banque de France vérifie les méthodes d'identification, les signatures électroniques et les services de sécurité et de paiement. [À FOURNIR : validation par un juriste de la répartition des rôles entre ACPR, AMF et Banque de France]

Les sanctions

Le décret n° 2023-931 a créé l'article R. 451-4 du code de la consommation : le non-respect des exigences est puni de l'amende prévue pour les contraventions de 5e classe, soit 1 500 € au plus, et 3 000 € en récidive (article 131-13 du code pénal). Pour une personne morale, ce plafond est multiplié par cinq (article 131-41 du code pénal) : 7 500 € par infraction, 15 000 € en récidive. Ces amendes visent les exigences issues de l'EAA. L'article 47 de la loi de 2005 a son propre régime de sanctions, présenté ci-dessous. [À FOURNIR : validation juridique datée des montants et d'éventuelles sanctions administratives propres au secteur bancaire]

Grandes entreprises : l'article 47 et le schéma pluriannuel

Indépendamment de l'EAA, l'article 47 de la loi du 11 février 2005 oblige les organismes publics et les entreprises au-delà d'un seuil de chiffre d'affaires en France à publier une déclaration d'accessibilité et un schéma pluriannuel de mise en accessibilité. Le décret n° 2019-768 fixe ce seuil à 250 millions d'euros ; il a été modifié par le décret n° 2026-816 du 24 août 2026.

Depuis l'ordonnance n° 2023-859 du 6 septembre 2023, l'Arcom contrôle ces obligations (article 47-1 de la loi). Pour une entreprise au-delà du seuil, dont une grande banque, le contrôle porte sur les obligations de publication : déclaration d'accessibilité, schéma pluriannuel, plan d'action de l'année, mention en page d'accueil et moyen de signaler un défaut (Arcom). La sanction peut atteindre 25 000 €. Le plafond de 50 000 € vise le non-respect de l'obligation d'accessibilité elle-même, qui s'impose aux organismes publics et aux délégataires de service public. Si le manquement perdure six mois après une sanction, une nouvelle sanction peut être prononcée. [À FOURNIR : validation juridique du seuil et des sanctions applicables après le décret n° 2026-816]

06

Banques hors UE, dont marocaines : quand l'EAA s'applique

Filiales et succursales établies dans l'Union

Une filiale ou une succursale établie dans un État membre et qui sert des consommateurs entre dans le champ de la directive comme tout prestataire européen, y compris une entité tournée vers les Marocains résidant à l'étranger, dès lors qu'elle sert des consommateurs dans l'Union. [À FOURNIR : liste des filiales européennes de banques marocaines à citer, ou maintien d'une formulation générique]

Services en ligne fournis depuis le Maroc à des résidents de l'UE

Cas le plus délicat : la réponse dépend du montage juridique (agrément, prestation transfrontalière, ciblage commercial). [À FOURNIR : analyse juridique du cas des services fournis depuis le Maroc à des résidents de l'UE]

Articuler charte Bank Al-Maghrib et EAA

Au Maroc, la charte interbancaire de mars 2023 engage les banques à auditer leurs services numériques au regard des WCAG 2.1. En Europe, l'EAA renvoie à l'EN 301 549. Un audit WCAG 2.2 AA bien documenté alimente l'état d'avancement transmis à Bank Al-Maghrib et la partie web et mobile du dossier européen ; les exigences hors WCAG de la norme se traitent à part. Voir notre page accessibilité bancaire au Maroc et charte Bank Al-Maghrib.

07

Six parcours à tester en priorité

Pour chaque parcours : ce qui bloque, les critères WCAG 2.2, la correction.

Entrée en relation et KYC

Ce qui bloque : champs sans étiquette, erreurs signalées par la seule couleur, téléversement impossible au clavier, selfie vidéo sans alternative. Critères : 1.3.5, 1.4.1, 3.3.1, 3.3.2, 3.3.7. Correction : étiquettes visibles, erreurs en texte rattachées au champ, autocomplétion, alternative à la vidéo.

Authentification forte et validation 3-D Secure

Ce qui bloque : code qu'on ne peut pas coller, compte à rebours trop court, puzzle visuel, biométrie sans autre méthode. Critères : 2.2.1, 3.3.8. Correction : collage et remplissage automatique du code, délai prolongeable, seconde méthode. La page 3-D Secure vient souvent d'un prestataire : incluez-la dans l'audit et le contrat.

Ajout de bénéficiaire et virement

Ce qui bloque : IBAN à ressaisir, confirmation non annoncée, champ masqué par un bandeau fixe quand il reçoit le focus. Critères : 2.4.11, 3.3.7, 4.1.3. Correction : réutiliser les données saisies, annoncer les messages d'état, réserver l'espace des éléments fixes.

Crédit en ligne et simulateurs

Ce qui bloque : curseurs utilisables seulement au glisser, résultats mis à jour sans annonce, jargon. Critères : 2.5.7, 2.5.8, 4.1.3 et le niveau B2 de l'annexe I. Correction : un champ de saisie en plus du curseur, un résultat annoncé, des textes en langage clair.

Relevés, contrats et documents PDF

Ce qui bloque : PDF scannés ou non balisés, tableaux sans en-têtes. Critères : 1.1.1, 1.3.1, 1.3.2. Correction : générer des PDF balisés à la source, ou proposer une version HTML des relevés.

GAB et terminaux de paiement

Ce qui bloque : étapes à durée limitée, pas de sortie audio, clavier sans repère tactile. Références : WCAG2ICT pour le logiciel, EN 301 549 pour le logiciel et le matériel. Correction : délais allongés, guidage vocal, relais sur smartphone.

08

Par où commencer

  1. Inventorier

    Les produits bancaires, les plateformes et les prestataires concernés (3-D Secure, signature électronique, KYC).

    Résultat : la carte des services dans le champ.

  2. Auditer

    Un échantillon de parcours critiques, en WCAG 2.2 AA.

    Résultat : un taux de conformité par parcours.

  3. Prioriser

    Par parcours et par gravité, en commençant par ce qui empêche de finir une opération.

    Résultat : un plan de corrections chiffré.

  4. Corriger

    Dans le code et les contenus, en commençant par les composants partagés.

    Résultat : des parcours corrigés.

  5. Informer

    Publier les informations d'accessibilité dans les conditions générales ou un document équivalent (annexe V).

    Résultat : une information client à jour.

  6. Contrôler en continu

    Tests automatiques dans l'intégration continue, tests manuels à chaque version majeure.

    Résultat : une conformité qui tient dans le temps.

Un overlay ne remplace pas ces étapes

En avril 2025, la FTC américaine a imposé à accessiBe de payer 1 million de dollars pour des promesses de conformité WCAG non étayées (communiqué de la FTC). En mai 2023, l'EDF et l'IAAP ont rappelé que ces outils ne rendent pas un site conforme (déclaration commune).

Pour les banques, fintechs et établissements de paiement français, VOID réalise l'audit et les corrections depuis le Maroc, en nearshore, avec des échanges et des livrables en français : audit d'accessibilité RGAA, WCAG 2.2 et EAA, externalisation nearshore au Maroc et tierce maintenance applicative pour le contrôle continu.

09

Questions fréquentes

Depuis quand l'European Accessibility Act s'applique-t-il ?

Depuis le 28 juin 2025. Une période transitoire court jusqu'au 28 juin 2030 pour les services fournis avec des produits déjà utilisés avant cette date ; les contrats conclus avant le 28 juin 2025 peuvent courir jusqu'à leur terme, cinq ans au plus.

Quels services bancaires sont concernés par l'EAA ?

Les services bancaires fournis aux consommateurs : crédit, certains services d'investissement, paiement, comptes de paiement et monnaie électronique (article 3). Les guichets automatiques et les terminaux de paiement sont visés en tant que produits.

L'EAA impose-t-il les WCAG 2.1 ou les WCAG 2.2 ?

Ni l'un ni l'autre directement : la directive fixe des exigences, la norme européenne EN 301 549 les traduit en critères. Sa version de référence, la v3.2.1, reprend les WCAG 2.1 AA ; la v4.1.1 (septembre 2026) passe aux WCAG 2.2 et attend sa citation au Journal officiel de l'UE. Un audit WCAG 2.2 AA couvre les exigences issues des WCAG dans les deux versions (clause 9 et ses équivalents pour les documents et les logiciels). Il ne couvre pas les exigences de la norme qui vont au-delà des WCAG : fonctionnalité fermée (clause 5), matériel (clause 8), interopérabilité avec les technologies d'assistance et respect des préférences de l'utilisateur (clause 11), documentation et services d'assistance (clause 12), services de relais (clause 13). Elles comptent pour les GAB et les applications.

Qui contrôle l'application de l'EAA dans les banques en France, et quelles sont les sanctions ?

Selon l'article 16 de la loi n° 2023-171, l'ACPR et l'AMF contrôlent le caractère compréhensible des informations, et la Banque de France les méthodes d'identification, la signature électronique, la sécurité et le paiement. Le décret n° 2023-931 punit le non-respect des exigences de l'amende des contraventions de 5e classe : 7 500 € au plus pour une personne morale, 15 000 € en récidive. L'article 47 de la loi de 2005 a son propre régime, contrôlé par l'Arcom : jusqu'à 25 000 € pour une grande entreprise qui ne publie pas sa déclaration d'accessibilité ou son schéma pluriannuel. [À FOURNIR : validation juridique datée des autorités et des montants]

Une banque établie hors de l'UE doit-elle respecter l'EAA ?

Sa filiale ou sa succursale établie dans l'Union et qui sert des consommateurs, oui. Pour des services fournis directement depuis un pays tiers, la réponse dépend du montage juridique. [À FOURNIR : analyse juridique du cas des services fournis depuis le Maroc]

Les GAB déjà installés doivent-ils être remplacés ?

Pas forcément. Les États membres peuvent autoriser les terminaux en libre-service utilisés avant le 28 juin 2025 jusqu'à la fin de leur durée de vie économique, 20 ans au plus. Les guichets mis sur le marché après cette date doivent être conformes. [À FOURNIR : durée retenue par la France, confirmée par un juriste]

Faut-il publier une déclaration d'accessibilité ?

L'EAA demande des informations sur l'accessibilité du service dans les conditions générales ou un document équivalent (annexe V). La déclaration d'accessibilité au sens du RGAA relève de l'article 47 de la loi du 11 février 2005. Une grande banque peut être concernée par les deux.

Les petites entreprises sont-elles exemptées ?

Les microentreprises de services (moins de 10 personnes, chiffre d'affaires ou total de bilan de 2 millions d'euros au plus) sont exemptées. Les PME ne le sont pas, mais peuvent invoquer une charge disproportionnée, à documenter (article 14).

À propos de cet article

Rédigé par Mehdi Najeddine, VOID ([À FOURNIR : titre exact de Mehdi Najeddine, fondateur ou co-fondateur et directeur, à valider par la direction]). Il cumule plus de 20 ans d'expérience dans le développement web et l'architecture de plateformes à fort trafic.

  • Relecture accessibilité : [À FOURNIR : expert accessibilité nommé et sa certification]
  • Relecture juridique : [À FOURNIR : juriste ou avocat relecteur, si VOID accepte de le citer]

Cet article informe sur le cadre réglementaire et ne remplace pas un avis juridique. Sur les critères, lisez notre guide pratique des WCAG.

Faire auditer vos parcours bancaires

Audit WCAG 2.2 AA de vos parcours critiques, plan de corrections, puis remédiation par la même équipe. Pour en parler directement, contactez-nous.