Vayle
← Guides

Authentification accessible : ce qu'exigent la LAPHO de l'Ontario et WCAG 2.2 pour les connexions et les CAPTCHA (2026)

Vayle blog hero: Accessible Authentication under WCAG 2.2 Success Criterion 3.3.8, Level AA, for Ontario website logins and CAPTCHAs

La plupart des problèmes d'accessibilité se trouvent sur des pages que vous regardez tous les jours. L'écran de connexion fait exception. Une fois connecté à votre propre site, vous ne le revoyez presque jamais, alors l'obstacle qui y vit est celui que vous êtes le moins susceptible de remarquer. Et les connexions sont l'endroit où un groupe très précis de clients reste coincé : des personnes qui lisent votre page et y naviguent sans problème, mais qui ne peuvent pas résoudre de façon fiable le petit test que vous placez entre elles et leur compte. Mémoriser un mot de passe complexe. Transcrire un code reçu par courriel en moins de soixante secondes. Lire les lettres ondulées d'un CAPTCHA. Copier un code à usage unique reçu par texto. Chacune de ces tâches est un exercice de mémoire ou de casse-tête, et pour un client atteint de dyslexie, d'un handicap cognitif, d'une lésion cérébrale ou d'une basse vision, l'une d'elles peut être le mur qu'il ne peut pas franchir, sur un compte qu'il a déjà payé.

Faits essentiels

  • WCAG 2.2 (Web Content Accessibility Guidelines) a ajouté le critère de succès 3.3.8 Authentification accessible (minimum) au niveau AA. Il est devenu une recommandation du W3C le 5 octobre 2023, et il n'existait pas dans WCAG 2.0 ni 2.1 (W3C).
  • Le critère 3.3.8 stipule qu'un test de fonction cognitive (comme mémoriser un mot de passe ou résoudre un casse-tête) ne doit pas être exigé à une étape de la connexion sauf si cette étape offre aussi une méthode de rechange, un mécanisme d'aide, la reconnaissance d'objets, ou du contenu que l'utilisateur a lui-même fourni (W3C).
  • WCAG 2.2 a introduit 9 nouveaux critères de succès par rapport à WCAG 2.1, et 6 des 9 sont de niveau A ou AA, c'est-à-dire qu'ils se situent à l'intérieur de la cible de conformité AA que visent la plupart des sites de l'Ontario (W3C).
  • Le RNAI de l'Ontario (Règlement sur les normes d'accessibilité intégrées, Règl. de l'Ont. 191/11), art. 14, exige des organisations de 50 employés ou plus qu'elles respectent WCAG 2.0 niveau AA sur les sites Web publics, un plancher fixé avant l'existence de 3.3.8 (ontario.ca).
  • Le prochain RCL (Rapport de conformité en matière d'accessibilité) pour les organisations de 20 employés ou plus est dû le 31 décembre 2026 (ontario.ca).

Qu'exige réellement WCAG 2.2 à l'écran de connexion ?

La version en langage simple du critère 3.3.8 est celle-ci : un client devrait pouvoir se connecter sans avoir à mémoriser, à retaper ou à deviner quelque chose, sauf si vous lui offrez une autre voie. Un « test de fonction cognitive » est tout ce qui s'appuie sur la mémoire ou la résolution de problèmes : se rappeler un mot de passe, résoudre un CAPTCHA à casse-tête, transcrire une chaîne de caractères, faire un calcul. Le critère ne les interdit pas d'emblée. Il dit que si vous en utilisez un, vous devez l'accompagner d'au moins une solution de rechange acceptée, comme une méthode d'authentification qui ne repose sur aucun test de mémoire ni casse-tête.

Les deux grands modèles conformes sont simples. Premièrement, laissez la machine se souvenir : votre champ de mot de passe doit accepter le collage et doit fonctionner avec le remplissage automatique du navigateur et les gestionnaires de mots de passe, pour que le client n'ait jamais à se rappeler ni à saisir quoi que ce soit à la main. Deuxièmement, offrez une voie qui contourne le casse-tête, comme un lien magique envoyé par courriel, une clé d'accès (passkey), ou une connexion biométrique. Le critère prévoit aussi deux exceptions au niveau AA : un test qui demande de reconnaître des objets courants (le style « sélectionnez toutes les images avec un autobus »), et un qui demande d'identifier du contenu que l'utilisateur a lui-même fourni. Les deux restent des tests cognitifs, mais le W3C les excepte au niveau AA, alors un CAPTCHA à objets familiers n'est pas en soi un échec.

Où les connexions de l'Ontario échouent-elles à cela, et la LAPHO l'exige-t-elle ?

Voici le portrait juridique honnête, le même que celui tracé dans WCAG 2.0 vs 2.2 en Ontario. La LAPHO de l'Ontario (Loi sur l'accessibilité pour les personnes handicapées de l'Ontario) nomme WCAG 2.0 niveau AA comme norme applicable, et 3.3.8 est plus récent que cela, arrivé dans WCAG 2.2. Alors un CAPTCHA à casse-tête à la connexion n'est pas, à lui seul, une infraction à la lettre du RNAI. C'est un écart par rapport à la norme actuelle, la même distance loi-contre-meilleure-pratique décrite dans ce qui a changé avec WCAG 2.2 : le minimum légal est 2.0, la norme vers laquelle il vaut la peine de bâtir est 2.2.

Où cela casse-t-il en pratique ? Habituellement à l'un de ces endroits :

  • Un champ de mot de passe qui bloque le collage, de sorte que le remplissage automatique et les gestionnaires de mots de passe ne peuvent pas le remplir et que le client doit taper de mémoire.
  • Un CAPTCHA à casse-tête ou à texte déformé sans aucune solution de rechange non cognitive offerte.
  • Une caisse ou un portail B2B qui force la création de compte avec un mot de passe mémorisé avant tout achat, la même friction que met en garde le guide caisse et formulaires accessibles, et le même obstacle qui fait qu'une boutique Shopify accessible convertit mieux pour tout le monde.
  • Un code à usage unique que le client doit lire et retaper sous un chronomètre, sans possibilité de le coller.

Rien de tout cela ne se règle avec un module ajouté, car une surcouche ne peut pas reconstruire votre flux d'authentification : que le collage soit autorisé ou qu'une option sans mot de passe existe est une décision dans votre propre code, pas un script greffé par-dessus.

Comment vérifier, et quel est le risque si vous le laissez ?

Vous pouvez tester l'essentiel de ceci en quelques minutes :

  1. Ouvrez votre connexion dans une fenêtre de navigation privée et essayez de coller dans le champ de mot de passe. Si le collage est bloqué, c'est le premier correctif.
  2. Confirmez que le gestionnaire de mots de passe ou le remplissage automatique de votre navigateur peut remplir les champs sans que vous ayez à taper.
  3. Cherchez un CAPTCHA ou un casse-tête. S'il y en a un, existe-t-il une solution de rechange qui n'oblige pas à le résoudre ? Le même parcours au clavier s'applique ici : pouvez-vous compléter la connexion au clavier seul ?
  4. Vérifiez si un client peut acheter ou utiliser le service sans mot de passe mémorisé, par une caisse invité, un lien magique ou une clé d'accès.

Les enjeux sont ceux qui s'attachent à tout obstacle d'accès. En Ontario, la LAPHO ne prévoit aucun droit d'action privé : personne ne poursuit en vertu de celle-ci directement ; la voie active pour un particulier est le TDPO (Tribunal des droits de la personne de l'Ontario), qui entend les plaintes en vertu du Code des droits de la personne de l'Ontario, et ne pas pouvoir atteindre un compte qu'un client voyant et non handicapé peut atteindre est exactement le genre d'accès inégal que ces plaintes décrivent, comme le montre comment se déroule une plainte au TDPO. Si vous vendez aux États-Unis, les connexions inaccessibles font partie des problèmes soulevés dans les litiges Web en vertu de l'ADA (Americans with Disabilities Act). La réponse durable est la même que pour chaque lacune : la remédiation documentée, une trace datée de ce que vous avez trouvé et corrigé, qui est ce qu'un RCL honnête devrait refléter d'ici le 31 décembre 2026. Et comme la question de savoir si un vrai client peut réellement franchir votre connexion relève du jugement humain, c'est une raison de plus pour laquelle une analyse n'est pas un audit : un robot peut signaler un collage bloqué, mais il ne peut pas vous dire si une personne atteinte d'un handicap cognitif peut se connecter.

Voyez si votre site signale des problèmes de connexion, de CAPTCHA ou d'autres problèmes d'accessibilité, rapport Vayle gratuit, environ 30 secondes : vayle.art. Il détecte les surcouches, révèle les véritables manquements à WCAG et vous indique exactement ce qui s'applique légalement à votre organisation en Ontario. Sans engagement.

Vayle est un studio d'ingénierie de l'accessibilité à distance au service de l'Ontario. Renseignements généraux, pas un avis juridique.

Voyez ce qui freine discrètement vos ventes

Envoyez-nous votre site et nous vous renverrons 3 à 5 correctifs priorisés en design, vitesse, conversion et accessibilité. Gratuit, sous 2 jours ouvrables.