RÉGLEMENTATION NUMÉRIQUE DES ENTREPRISES

Réglementation numérique des entreprises : ce qui vous oblige et depuis quand

Cette page réunit les règles numériques européennes et espagnoles qui concernent aujourd’hui une entreprise en Espagne, avec la situation juridique réelle de chacune. Certaines sont déjà exigibles, d’autres ont une date fixée au calendrier, et l’une n’est encore qu’une proposition en négociation au Conseil. Chaque fiche renvoie à l’analyse complète et est mise à jour lorsque la situation du texte évolue.

Les règles en un coup d’œil

RègleSituationQui est concerné
Cadre réglementaire numériqueVue d’ensemblePoint de départ pour situer toutes les autres
AI ActApplicable par étapesQuiconque développe, distribue ou utilise des systèmes d’intelligence artificielle
Transparence de l’IA, article 50Exigible depuis le 2 août 2026Quiconque exploite des chatbots ou génère du contenu synthétique
Information algorithmique des salariésExigible depuis le 5 octobre 2026Toute entreprise qui utilise des algorithmes pour décider des conditions de travail en Espagne
Omnibus numérique et RGPDProposition en négociation, sans position commune du Conseil à ce jourPersonne encore, mais il réécrirait le RGPD
Directive NIS2Contraignante, non transposée en EspagneEntités essentielles et importantes de 18 secteurs
Cyber Resilience ActNotification en vigueur depuis le 11 septembre 2026. Application intégrale le 11 décembre 2027Fabricants, importateurs et distributeurs de produits comportant des éléments numériques, logiciels compris
Réglementation du e-commerceEn vigueurBoutiques en ligne et plateformes qui vendent en Espagne
Règlement sur les services numériquesEn vigueur, sans régime de sanctions en EspagneTout intermédiaire, de l’hébergeur au site avec commentaires
Protection des mineurs en ligneUne proposition européenne et un projet espagnol devenu caduc, aucun exigiblePlateformes, services de vidéo et fabricants d’équipements terminaux
Règlement MiCAPériode transitoire terminéePrestataires de services sur crypto-actifs

Comment lire la situation de chaque règle

La colonne de situation n’est pas un détail de forme. Elle détermine si une obligation vous concerne aujourd’hui ou si vous pouvez encore attendre, et confondre les trois cas est l’erreur la plus coûteuse en conformité numérique.

Un règlement européen s’impose directement à compter de la date fixée par ses propres dispositions, sans loi espagnole. C’est le cas de l’AI Act, du Cyber Resilience Act et de MiCA.

Une directive doit être transposée en droit national. NIS2 en est l’exemple vivant : l’Espagne ne l’a pas transposée et la Commission européenne a déjà saisi la Cour de justice. La directive produit néanmoins des effets, et les obligations contractuelles qui en découlent circulent déjà dans les chaînes d’approvisionnement.

Une proposition de la Commission n’oblige personne tant qu’elle n’est pas publiée au Journal officiel. Son contenu peut changer plusieurs fois, voire ne jamais être adopté. L’omnibus numérique sur les données est en négociation depuis novembre 2025 et le Conseil n’a toujours pas de position commune.

Intelligence artificielle

Le règlement (UE) 2024/1689 s’applique par étapes depuis février 2025. Le guide de l’AI Act présente les niveaux de risque, la répartition des rôles entre fournisseur et déployeur, et le calendrier complet après l’omnibus sur l’IA.

Les obligations de transparence de l’article 50 sont exigibles depuis le 2 août 2026 et concernent toute entreprise qui dispose d’un chatbot ou publie du contenu généré par l’IA, quelle que soit sa taille.

Depuis le 5 octobre 2026, le décret royal espagnol 723/2026 oblige en outre à expliquer à chaque salarié les algorithmes qui décident de son temps de travail, de ses tâches, de sa rémunération ou de son licenciement. Le guide de l’information algorithmique des salariés précise ce qu’il faut remettre et quand.

Ce qu’il faut convenir avec le fournisseur du logiciel pour pouvoir donner cette information est expliqué dans notre guide sur les clauses de transparence algorithmique avec le fournisseur de logiciels.

Cinq guides développent les points du règlement qui suscitent le plus de questions. Les pratiques d’IA interdites et les systèmes d’IA à haut risque expliquent ce qui est interdit et où se concentrent les obligations. Les modèles d’IA à usage général et les sanctions de l’AI Act traitent des fournisseurs de modèles et des amendes. Et AI Act et RGPD explique comment les deux textes coexistent.

Données et vie privée

Le RGPD continue de s’appliquer intégralement et sans réserve. L’omnibus numérique sur les données le réécrirait en profondeur, avec une définition relative de la donnée personnelle, une nouvelle base juridique pour l’intelligence artificielle et des cookies qui quitteraient la directive ePrivacy. Rien de tout cela n’oblige encore.

Cybersécurité

La directive NIS2 impose des mesures de gestion des risques et la responsabilité de l’organe de direction aux entités essentielles et importantes de 18 secteurs.

Le Cyber Resilience Act agit sur le produit plutôt que sur l’organisation. Depuis le 11 septembre 2026, il oblige à notifier en 24 heures les vulnérabilités activement exploitées. Le détail de ce régime figure dans notre analyse de la notification des vulnérabilités. Si vous devez adapter vos produits, nous expliquons notre méthode dans notre conseil en matière de Cyber Resilience Act. Trois guides développent les points du règlement qui suscitent le plus de questions : les sanctions du Cyber Resilience Act, la classification des produits importants et critiques et le marquage CE et l’évaluation de la conformité.

Plateformes et commerce électronique

La réglementation du e-commerce croise la LSSI-CE, le RGPD, le droit espagnol de la consommation et le règlement sur les services numériques sur une même boutique en ligne.

Le règlement sur les services numériques est celui qui concerne le plus d’entreprises sans qu’elles le sachent. Il oblige tout intermédiaire, pas seulement les grandes plateformes, et en Espagne aucune autorité n’a encore le pouvoir de sanctionner sur son fondement.

Au sein même du règlement sur les services numériques, l’article 28 est celui qui vise les services fréquentés par des mineurs, et c’est aujourd’hui la seule obligation exigible en la matière. La proposition européenne de septembre 2026 reste à négocier et le projet de loi organique espagnol est devenu caduc avec la dissolution des Cortes en octobre 2026. La répartition entre les uns et les autres est développée dans la protection des mineurs dans l’environnement numérique.

Pour les crypto-actifs, la période transitoire espagnole a pris fin le 1er juillet 2026. Notre article sur l’agrément MiCA explique ce qui s’impose aux prestataires qui ne l’ont pas obtenu.

Ceux qui ont besoin de l’agrément peuvent le préparer avec notre conseil juridique MiCA en Espagne, et l’autre règlement qui les concerne est expliqué dans DORA pour les prestataires de services sur crypto-actifs.

Ce qui change dans les prochains mois

Voici les dates déjà fixées dans le calendrier réglementaire européen.

DateCe qui se passe
2 décembre 2026Fin de la période transitoire des nouvelles pratiques interdites de l’AI Act et du délai de grâce pour le marquage du contenu synthétique
2 décembre 2027Obligations des systèmes d’IA à haut risque de l’annexe III
11 décembre 2027Application générale du Cyber Resilience Act
2 août 2028Obligations des systèmes d’IA à haut risque de l’annexe I
Quelles règles numériques concernent une PME espagnole ?

Cela dépend de ce que fait l’entreprise et des données qu’elle traite, non de sa taille. Le RGPD concerne toute entreprise qui traite des données personnelles. L’AI Act concerne quiconque utilise des systèmes d’intelligence artificielle, même un chatbot de service client. NIS2 et le Cyber Resilience Act prévoient des seuils par secteur et par type de produit.

Un règlement s’impose à compter de la date d’application fixée par ses propres dispositions, sans loi espagnole. Une directive doit être transposée, même si elle peut produire des effets plus tôt. Une proposition de la Commission n’oblige personne tant qu’elle n’est pas publiée au Journal officiel. Le tableau de cette page indique la situation de chacun.

Les régimes de sanctions sont indépendants et cumulables. Le RGPD va jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. L’AI Act atteint 35 millions ou 7 % pour les pratiques interdites. Le Cyber Resilience Act s’arrête à 15 millions ou 2,5 %. Un même incident peut en déclencher plusieurs à la fois.

Chaque fois que la situation de l’une de ces règles change. La réglementation numérique européenne évolue vite et une fiche obsolète est pire que pas de fiche du tout. Si vous repérez quelque chose qui ne correspond plus, écrivez-nous et nous le corrigerons.

Si vous ne savez pas avec certitude lesquelles de ces règles vous concernent, lesquelles arrivent dans les prochains mois et lesquelles vous pouvez simplement surveiller, écrivez-nous et nous examinerons votre situation.

Un doute sur les règles qui vous obligent ? Consultez-nous.