Le cadre réglementaire numérique en Espagne et dans l'UE : quelles règles concernent votre entreprise

Le cadre réglementaire numérique est l’ensemble des règles européennes et nationales qui encadrent les données, l’intelligence artificielle, la cybersécurité et les services numériques des entreprises opérant dans un environnement technologique. En moins d’une décennie, l’Union européenne a bâti le corpus de droit numérique le plus étendu au monde. Selon un rapport du centre d’études espagnol Fedea de janvier 2026, les PME et les indépendants espagnols doivent respecter plus d’une centaine de lois numériques, organisées en cinq couches qui se chevauchent et qu’appliquent des autorités différentes. Pour une entreprise technologique, le problème n’est plus de respecter une règle précise. C’est de savoir lesquelles s’appliquent en même temps, quand elles entrent en vigueur et qui les contrôle.

Cet article met de l’ordre dans cette carte : quelles règles composent le cadre, qui elles concernent, à quelles dates et comment les aborder de manière globale plutôt que texte par texte.

Si vous avez besoin d’un conseil en droit du numérique, demandez-nous une évaluation initiale gratuite.

Sommaire

Qu’est-ce que le cadre réglementaire numérique ?

Le cadre réglementaire numérique regroupe les règles qui encadrent l’usage de la technologie par les entreprises : traitement des données personnelles et non personnelles, systèmes d’intelligence artificielle, cybersécurité, marchés et plateformes en ligne, et identité numérique. La plupart sont des règlements européens directement applicables, ce qui signifie qu’ils s’imposent en Espagne sans loi nationale de transposition. Les directives, en revanche, doivent être transposées. Cette différence explique pourquoi certaines règles sont déjà exigibles et d’autres dépendent du calendrier législatif espagnol.

Les cinq couches du cadre

Le cadre réglementaire numérique s’organise en cinq couches thématiques. La première est celle des données : le RGPD pour les données personnelles et le Data Act pour les données générées par les produits connectés. La deuxième est l’intelligence artificielle, régie par l’AI Act. La troisième est la cybersécurité, avec la directive NIS2 et, dans le secteur financier, le règlement DORA. La quatrième couvre les marchés et les plateformes numériques au moyen du DSA et du DMA. La cinquième encadre l’identité numérique et les services de confiance par eIDAS2. Une même entreprise peut relever de plusieurs couches à la fois.

Qui contrôle chaque couche en Espagne

Chaque couche a sa propre autorité de contrôle, et cette fragmentation est l’une des difficultés du cadre. L’autorité espagnole de protection des données (AEPD) contrôle le RGPD. Pour l’AI Act, l’Espagne a créé l’Agence espagnole de supervision de l’intelligence artificielle (AESIA) par le décret royal 729/2023, avec son siège à La Corogne ; sa désignation formelle comme autorité de surveillance du marché et le régime national de sanctions dépendent d’une loi organique qui n’existe pas encore, le projet étant devenu caduc avec la dissolution du Parlement espagnol en octobre 2026. L’INCIBE et le Centre cryptologique national (CCN) prennent en charge la cybersécurité. La Commission nationale des marchés et de la concurrence (CNMC) est le coordinateur pour les services numériques au titre du DSA. La Banque d’Espagne et la CNMV contrôlent DORA et MiCA dans le domaine financier. Un même incident peut déclencher des obligations de notification auprès de plusieurs de ces autorités à la fois.

Les textes clés du cadre réglementaire numérique, un par un

Le cadre se compose de plusieurs règlements et directives aux champs et aux dates différents. Chaque texte est présenté ci-dessous avec sa définition, les personnes visées et la date à laquelle il est exigible. À la fin de la section figure un tableau récapitulatif des délais et des sanctions de l’ensemble.

RGPD : le socle de la protection des données

Le règlement général sur la protection des données (règlement (UE) 2016/679) encadre le traitement des données à caractère personnel et s’applique en Espagne depuis le 25 mai 2018. Il concerne toute entreprise qui traite des données relatives à des personnes, quel que soit son secteur. C’est la couche la plus ancienne et la plus connue du cadre, et elle reste la référence sur laquelle s’appuient les textes ultérieurs. Ses amendes atteignent 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial.

AI Act : le règlement sur l’intelligence artificielle

L’AI Act (règlement (UE) 2024/1689) est le premier texte au monde à encadrer les systèmes d’intelligence artificielle par niveau de risque. Entré en vigueur le 1er août 2024, il s’applique par étapes. Les pratiques interdites sont exigibles depuis le 2 février 2025 et les obligations relatives aux modèles d’IA à usage général depuis le 2 août 2025. La plupart des obligations applicables aux systèmes à haut risque devaient s’appliquer à partir du 2 août 2026, mais l’omnibus sur l’IA, le règlement (UE) 2026/1744, les a reportées au 2 décembre 2027 pour les systèmes de l’annexe III et au 2 août 2028 pour ceux de l’annexe I. Il concerne les fournisseurs et les déployeurs d’IA, avec une portée extraterritoriale semblable à celle du RGPD. Les amendes atteignent 35 millions d’euros ou 7 % du chiffre d’affaires mondial. Vu sa complexité, nous le développons dans notre guide de l’AI Act pour les entreprises.

NIS2 : la cybersécurité des services essentiels

La directive NIS2 (directive (UE) 2022/2555) renforce la cybersécurité des entités essentielles et importantes et s’impose au niveau européen depuis janvier 2023. Elle s’applique à dix-huit secteurs lorsque l’entreprise compte au moins cinquante salariés ou réalise un chiffre d’affaires supérieur à dix millions d’euros, avec des exceptions limitativement prévues pour les secteurs très critiques. S’agissant d’une directive, elle doit être transposée par une loi nationale. L’Espagne n’a pas respecté le délai de transposition du 17 octobre 2024, et la Commission européenne lui a adressé un avis motivé le 7 mai 2025. L’avant-projet de loi de coordination et de gouvernance de la cybersécurité, approuvé en Conseil des ministres en janvier 2025, n’est pas devenu loi. En juillet 2026, la Commission a saisi la Cour de justice de l’Union européenne contre l’Espagne, et avec le Parlement espagnol dissous depuis le 6 octobre 2026, aucune loi ne pourra être adoptée avant la constitution des nouvelles chambres. Les amendes prévues vont jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires pour les entités essentielles, et 7 millions d’euros ou 1,4 % pour les entités importantes. Pour en savoir plus, consultez notre domaine cybersécurité et NIS2 et notre guide de la directive NIS2 en Espagne.

CRA : la cybersécurité des produits comportant des éléments numériques

Le Cyber Resilience Act (règlement (UE) 2024/2847) impose des exigences de cybersécurité aux produits, et non aux organisations. Il vise les fabricants, importateurs et distributeurs de matériel et de logiciels dotés d’une connexion de données, d’un routeur à une application de gestion. Il est entré en vigueur le 10 décembre 2024. Les obligations de notification des vulnérabilités exploitées sont exigibles depuis le 11 septembre 2026, et le reste du règlement, avec les exigences essentielles et le marquage CE, s’applique à partir du 11 décembre 2027. Les amendes atteignent 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial. Un importateur ou un distributeur qui vend le produit d’un autre sous sa propre marque répond comme fabricant. L’analyse complète figure dans notre guide sur ce qu’est le Cyber Resilience Act et les entreprises qu’il oblige.

DORA : la résilience opérationnelle numérique du secteur financier

Le règlement DORA (règlement (UE) 2022/2554) fixe des exigences de résilience opérationnelle numérique pour le secteur financier et s’applique depuis le 17 janvier 2025. Il impose aux banques, aux assureurs, aux établissements de paiement, aux prestataires de services sur crypto-actifs et aux autres catégories parmi les 21 que vise son article 2 de gérer le risque technologique, de notifier les incidents majeurs et de contrôler leurs prestataires TIC critiques. L’organe de direction est directement responsable du cadre de gestion du risque. DORA ne remplace pas les autres règles financières : il les intègre et prévaut sur elles dans les domaines qu’il régit.

MiCA : le marché des crypto-actifs

Le règlement MiCA (règlement (UE) 2023/1114) crée le premier cadre européen commun pour l’émission de crypto-actifs et les services sur crypto-actifs. Son application est progressive : les règles relatives aux stablecoins s’appliquent depuis juin 2024, et le régime général des prestataires de services sur crypto-actifs depuis le 30 décembre 2024. En Espagne, la période transitoire des prestataires déjà actifs a pris fin le 30 juin 2026, comme nous l’expliquons dans notre article sur l’agrément MiCA en Espagne. Il concerne les émetteurs, les plateformes de négociation et les dépositaires, qui doivent être agréés et respecter des obligations de gouvernance et de protection des clients. MiCA ne couvre pas les crypto-actifs qui constituent des instruments financiers, régis par MiFID II. La conformité à ce régime est au cœur de notre domaine crypto-actifs et MiCA.

DSA et DMA : services et marchés numériques

Le règlement sur les services numériques (DSA, règlement (UE) 2022/2065) et le règlement sur les marchés numériques (DMA, règlement (UE) 2022/1925) encadrent les plateformes en ligne. Le DSA fixe des obligations de transparence, de modération des contenus et de protection des utilisateurs, et s’applique intégralement depuis le 17 février 2024 à tous les services concernés. Ses amendes atteignent 6 % du chiffre d’affaires mondial. Le DMA impose des obligations aux grandes plateformes désignées comme contrôleurs d’accès et prévoit des amendes pouvant atteindre 10 % du chiffre d’affaires mondial, et jusqu’à 20 % en cas de récidive. Le DSA actualise l’ancienne directive sur le commerce électronique de 2000. Il ne faut pas le prendre pour un texte réservé aux géants, car il vise tout intermédiaire. Nous le développons dans notre guide du règlement sur les services numériques.

Data Act : un accès et une utilisation équitables des données

Le Data Act (règlement (UE) 2023/2854) encadre l’accès aux données générées par les produits connectés et les services connexes, et s’applique de manière générale depuis le 12 septembre 2025. Il donne à l’utilisateur, entreprise ou particulier, le droit d’accéder aux données qu’il génère avec son appareil et de les partager avec des tiers. Il concerne les fabricants de produits connectés, les fournisseurs de services cloud et les utilisateurs de produits IoT. Il comporte des règles de portabilité et de changement de fournisseur cloud. Les exigences d’accès dès la conception pour les nouveaux produits connectés s’appliquent depuis le 12 septembre 2026.

eIDAS2 : l’identité numérique européenne

Le règlement eIDAS2 (règlement (UE) 2024/1183) actualise le cadre européen de l’identité numérique et des services de confiance, et a été adopté en 2024. Sa principale nouveauté est le portefeuille européen d’identité numérique (EUDI Wallet), que les États membres doivent mettre à la disposition des citoyens et des entreprises pour s’identifier et signer des documents dans toute l’UE. Il encadre aussi la signature électronique, l’horodatage et les certificats qualifiés, outils courants des contrats numériques entre entreprises.

Tableau récapitulatif du cadre réglementaire numérique

TexteCe qu’il encadreQui est viséApplicationSanction maximale
RGPD (UE 2016/679)Données personnellesToute entreprise traitant des données personnellesDepuis le 25 mai 201820 M€ ou 4 % du CA mondial
AI Act (UE 2024/1689)Systèmes d’intelligence artificielleFournisseurs et déployeurs d’IAPar étapes : févr. 2025, août 2025 ; haut risque déc. 2027 et août 202835 M€ ou 7 % du CA mondial
NIS2 (UE 2022/2555)Cybersécurité des services essentiels et importants18 secteurs, ≥ 50 salariés ou > 10 M€UE depuis 2023 ; transposition en Espagne en attenteEssentielles 10 M€/2 % ; importantes 7 M€/1,4 %
CRA (UE 2024/2847)Cybersécurité des produits comportant des éléments numériquesFabricants, importateurs et distributeurs de matériel et de logicielsNotification depuis sept. 2026 ; application intégrale déc. 202715 M€ ou 2,5 % du CA mondial
DORA (UE 2022/2554)Résilience opérationnelle numériqueSecteur financier (21 catégories)Depuis le 17 janv. 2025Mesures et amendes fixées par l’autorité compétente
MiCA (UE 2023/1114)Crypto-actifsÉmetteurs et prestataires de services sur crypto-actifsStablecoins juin 2024 ; régime général 30 déc. 2024Fixée par l’autorité nationale
DSA (UE 2022/2065)Services numériques et plateformesIntermédiaires et plateformes en ligneIntégrale depuis le 17 févr. 2024Jusqu’à 6 % du CA mondial
DMA (UE 2022/1925)Marchés numériquesGrandes plateformes désignées contrôleurs d’accèsObligations depuis 2023-2024Jusqu’à 10 % (20 % en cas de récidive)
Data Act (UE 2023/2854)Accès aux données des produits connectés et utilisationFabricants, fournisseurs cloud et utilisateurs IoTDepuis le 12 sept. 2025Fixée par l’autorité nationale
eIDAS2 (UE 2024/1183)Identité numérique et services de confianceÉtats, entreprises et citoyensAdopté en 2024 ; déploiement de l’EUDI Wallet en coursFixée par l’autorité nationale

Comment savoir quelles règles numériques s’appliquent à mon entreprise ?

Pour savoir quelles règles numériques s’appliquent à une entreprise, il faut croiser trois variables : les données qu’elle traite, l’activité qu’elle exerce, sa taille et son secteur. Aucune règle ne s’applique à toutes les entreprises de la même manière, et presque aucune entreprise ne relève d’une seule. La méthode consiste à cartographier ces trois variables avant de concevoir toute mesure de conformité.

Selon le type de données traitées

Si votre entreprise traite des données personnelles, le RGPD s’applique toujours, quelle que soit votre taille. Si vos produits connectés ou vos services cloud génèrent des données d’utilisation, le Data Act entre en jeu depuis septembre 2025. Une entreprise de healthtech qui traite des données cliniques ajoute en outre les catégories particulières du RGPD et, si elle utilise l’IA pour le diagnostic, les obligations de l’AI Act applicables au haut risque.

Selon votre activité

L’activité détermine les couches supplémentaires. Une plateforme en ligne ou une place de marché relève du DSA. Une fintech, un établissement de paiement ou un prestataire de services sur crypto-actifs ajoute DORA et, le cas échéant, MiCA. Une entreprise qui développe ou intègre des systèmes d’intelligence artificielle relève de l’AI Act. Un fournisseur de services essentiels dans l’énergie, la santé, les transports ou les infrastructures numériques relèvera de NIS2 une fois la transposition achevée en Espagne.

Selon votre taille et votre secteur

La taille active ou désactive des obligations. En règle générale, NIS2 exige au moins cinquante salariés ou plus de dix millions d’euros de chiffre d’affaires, avec des exceptions pour les secteurs très critiques. Le Data Act dispense les micro et petites entreprises de certaines obligations, sauf si elles appartiennent à un groupe qui dépasse les seuils. DORA applique un principe de proportionnalité selon la taille et le profil de risque. Connaître les seuils évite à la fois le manquement et la sur-conformité à des règles qui ne s’appliquent pas.

L’omnibus numérique : l’UE veut simplifier le cadre

L’omnibus numérique est un paquet législatif que la Commission européenne a présenté le 19 novembre 2025 pour simplifier et réorganiser le cadre réglementaire numérique. Son objectif est de réduire les charges administratives, d’harmoniser des obligations dispersées et d’améliorer la cohérence entre des textes comme le RGPD, l’AI Act, NIS2, DORA et eIDAS2. L’une de ses mesures consiste à créer un point d’entrée unique pour la notification des incidents, afin qu’une même violation de sécurité n’ait pas à être notifiée séparément au titre de chaque texte.

Le paquet a fini par être scindé en deux. Le volet intelligence artificielle est déjà du droit positif : le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, qui a reporté les obligations relatives au haut risque à décembre 2027 et août 2028. Le volet données, qui réécrirait le RGPD, le Data Act et NIS2, reste en négociation au Conseil sans position commune. Nous analysons ce qui changerait et où il en est dans notre guide de l’omnibus numérique sur les données.

Comment se conformer au cadre réglementaire numérique de manière globale

Se conformer au cadre réglementaire numérique de manière globale consiste à gérer l’ensemble des règles applicables comme un système unique, et non comme des obligations isolées. La démarche comporte quatre phases : un diagnostic qui identifie les règles applicables à l’entreprise, une analyse des écarts pour chacune, une feuille de route qui hiérarchise les actions, et un suivi continu qui actualise le programme au rythme des évolutions réglementaires. Cette approche évite les doublons, car de nombreuses obligations (registres, politiques, notifications) sont communes à plusieurs textes.

L’erreur la plus fréquente dans une entreprise technologique n’est pas d’enfreindre une règle précise. C’est de ne pas avoir de carte des règles qui s’appliquent à elle en même temps, et de le découvrir trop tard. Un exemple illustre ce schéma. Une scale-up de healthtech dont le produit repose sur l’IA aborde une levée de fonds, et l’audit préalable révèle qu’elle relève d’un coup de quatre cadres qui se chevauchent. Le RGPD pour les données cliniques, l’AI Act pour le système de diagnostic, le Data Act pour les données de l’appareil connecté et, vu sa taille, les futures obligations de NIS2. Chacun avec son autorité et son calendrier. Régler cela dans l’urgence pendant la levée prend des semaines. Le faire avec une carte établie à l’avance prend des jours. C’est pourquoi nous proposons un conseil global en droit des nouvelles technologies qui couvre toutes les couches dans un seul programme de conformité.

Quelles règles numériques sont obligatoires pour une PME en Espagne ?

Pour presque toute PME espagnole, le RGPD est obligatoire dès le premier salarié, car l’entreprise traite des données personnelles de clients et de salariés. Ensuite, tout dépend de l’activité : une boutique en ligne ajoute le DSA et les règles du commerce électronique ; une entreprise qui vend des produits connectés, le Data Act ; et une entreprise qui utilise l’intelligence artificielle, l’AI Act. NIS2 ne s’applique que si la PME opère dans un secteur essentiel ou important et dépasse les seuils de taille.

Il n’existe pas d’autorité unique. L’AEPD contrôle la protection des données ; l’AESIA est l’agence créée pour l’intelligence artificielle, dans l’attente de la loi qui la désignera formellement ; l’INCIBE et le CCN prennent en charge la cybersécurité ; la CNMC les services numériques au titre du DSA ; et la Banque d’Espagne et la CNMV les règles financières comme DORA et MiCA. Cette multiplicité de superviseurs est l’une des raisons pour lesquelles la conformité gagne à être gérée de manière coordonnée.

Les conséquences varient selon le texte, mais les sanctions sont élevées. Le RGPD prévoit des amendes jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial, et l’AI Act jusqu’à 35 millions d’euros ou 7 %. Au-delà des amendes, les autorités peuvent ordonner la suspension d’activités, exiger des audits ou, dans le cas de NIS2, engager la responsabilité personnelle des dirigeants. L’atteinte à la réputation et le blocage des opérations d’investissement pèsent souvent autant que la sanction financière.

Le cadre réglementaire numérique exige de connaître plusieurs règlements européens à la fois, de comprendre la technologie qu’ils encadrent et d’anticiper la manière dont ils s’articulent. Un conseil généraliste peut traiter des points ponctuels, mais la valeur d’un conseil centré sur le droit du numérique tient à la carte complète : savoir quelles règles s’appliquent, dans quel ordre les aborder et comment éviter les doublons. Plus l’activité est technologique, plus les couches se chevauchent et plus cette vision d’ensemble compte.

Si vous ne savez pas avec certitude quelles règles s’appliquent à votre entreprise, ni dans quel ordre les aborder, la première étape est la carte. Chez Innovatech, nous identifions les règles qui vous concernent, les écarts pour chacune et une feuille de route hiérarchisée. Parlez-nous de votre cas et nous vous proposerons une évaluation initiale gratuite.

Associée gérante chez Innovatech Legal | Site web | + articles

Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.