Le règlement sur les services numériques est la norme européenne qui encadre la responsabilité des intermédiaires en ligne pour les contenus qu’ils hébergent ou transmettent. On le désigne par son sigle anglais, DSA, et il s’agit du règlement (UE) 2022/2065. Il s’applique intégralement depuis le 17 février 2024. Les médias parlent toujours de Meta, de TikTok ou d’Amazon, et c’est pourquoi de nombreuses entreprises espagnoles pensent qu’il ne les concerne pas. Il les concerne. Le DSA vise tout fournisseur de services intermédiaires, d’un hébergeur web à une boutique en ligne dotée d’une section de commentaires. Les obligations s’empilent par niveaux, et le premier niveau est plus bas qu’on ne le croit.
Si vous avez besoin d’un conseil en droit du numérique pour votre entreprise, demandez une évaluation initiale gratuite.
Le DSA s’applique aux services intermédiaires proposés aux destinataires établis dans l’Union européenne, quel que soit le lieu d’établissement du fournisseur. Le critère est le type de service, et non la taille de l’entreprise ou son chiffre d’affaires. Un indépendant qui gère un forum entre dans le champ d’application au même titre qu’une multinationale.
Ce qui varie avec la taille et la fonction, c’est le nombre d’obligations. Le règlement les organise en quatre niveaux cumulatifs, de sorte que chaque catégorie respecte ses propres obligations et toutes celles des niveaux précédents.
| Catégorie | Qui en relève | Charge |
|---|---|---|
| Services intermédiaires | Accès à l’internet, bureaux d’enregistrement de noms de domaine, réseaux de diffusion de contenu | Obligations de base |
| Services d’hébergement | Hébergement, cloud, quiconque stocke des informations fournies par des tiers | Obligations de base, plus notification et action |
| Plateformes en ligne | Places de marché, réseaux sociaux, boutiques d’applications, forums ouverts | Tout ce qui précède, plus réclamations et transparence publicitaire |
| Très grandes plateformes et très grands moteurs de recherche en ligne | Plus de 45 millions d’utilisateurs mensuels dans l’Union | Tout ce qui précède, plus risques systémiques et audit |
La plupart des entreprises espagnoles se situent au deuxième ou au troisième niveau sans le savoir.
Quatre devoirs s’appliquent à tous les fournisseurs, quelle que soit leur taille. Ce sont les plus négligés, car ils n’exigent pas de technologie mais de la diligence, et c’est précisément pour cela qu’une autorité les vérifie en premier.
Tout fournisseur doit désigner un point de contact unique et le publier de manière accessible, afin que les autorités comme les utilisateurs puissent s’adresser à lui. Un formulaire générique enfoui en bas de page ne suffit pas.
Si l’entreprise est située hors de l’Union européenne mais y propose des services, elle doit en outre désigner un représentant légal dans un État membre. Ce représentant peut être tenu responsable des manquements au règlement, ce qui en fait une décision lourde de conséquences, à ne pas prendre à la légère.
Les conditions du service doivent expliquer clairement toute restriction imposée aux informations des utilisateurs, y compris les politiques de modération des contenus et les outils de prise de décision algorithmique utilisés. Une rédaction vague ne suffit plus.
S’y ajoute un rapport annuel public sur l’activité de modération, avec le nombre d’injonctions reçues des autorités et de réclamations traitées. Les micro et petites entreprises sont exemptées de ce rapport, première exemption notable du règlement.
Les services d’hébergement doivent mettre en place le mécanisme de notification et d’action. Toute personne doit pouvoir signaler la présence d’un contenu présumé illicite par une voie électronique simple, et le fournisseur doit traiter ce signalement et statuer de manière diligente et non arbitraire.
Lorsqu’un contenu est retiré ou restreint, la personne concernée doit recevoir un exposé des motifs expliquant la décision et les voies de recours disponibles. Et si le fournisseur soupçonne une infraction pénale menaçant la vie ou la sécurité d’une personne, il doit en informer les autorités.
Une plateforme en ligne est un service d’hébergement qui, en outre, diffuse au public les informations qu’il stocke. Les places de marché, les réseaux sociaux et les forums ouverts en font partie. Les obligations augmentent sensiblement.
C’est ici qu’apparaît l’exemption la plus importante. Les micro et petites entreprises sont dispensées de ces obligations propres aux plateformes en ligne, même si elles restent soumises à celles des intermédiaires et des hébergeurs. L’exemption tombe si l’entreprise grandit. Si vous exploitez une place de marché, le détail de la traçabilité des professionnels figure dans notre guide de la réglementation du commerce électronique en Espagne.
L’article 28 ajoute un devoir propre aux services accessibles aux mineurs : adopter des mesures proportionnées assurant un niveau élevé de protection de la vie privée, de sûreté et de sécurité. Ce que cela impose aujourd’hui, et ce qui peut venir avec la proposition européenne et une future loi organique espagnole, est développé dans la protection des mineurs dans l’environnement numérique.
L’Espagne a désigné la Commission nationale des marchés et de la concurrence (CNMC) (en espagnol) comme coordinateur pour les services numériques en janvier 2024, mais la CNMC n’a aujourd’hui aucun pouvoir de sanction pour appliquer le DSA. La norme qui le lui conférait a été abrogée et la tentative de le rétablir a échoué au Parlement espagnol.
| Date | Étape |
|---|---|
| 24 janvier 2024 | Le ministère de la Transformation numérique désigne la CNMC comme coordinateur pour les services numériques |
| 17 février 2024 | Le DSA s’applique intégralement |
| 16 décembre 2024 | La Commission européenne adresse un avis motivé à l’Espagne pour manquement |
| 23 décembre 2024 | Le décret-loi royal 9/2024 confère à la CNMC le régime de sanctions |
| 22 janvier 2025 | Le Congrès des députés abroge ce décret-loi royal |
| 14 avril 2026 | Le Congrès des députés rejette la proposition de loi qui rétablissait ces pouvoirs, par 174 voix contre 163 |
Il convient de bien comprendre ce que cela signifie. Le règlement est directement applicable et vos obligations existent depuis février 2024. Ce qui manque, c’est le bras exécutif national, et non l’obligation. La Commission européenne conserve une compétence exclusive sur les très grandes plateformes et a déjà engagé une procédure contre l’Espagne.
C’est le troisième cas consécutif du même schéma. On le retrouve avec la directive NIS2, non transposée, et avec le Cyber Resilience Act, dont le décret royal de désignation des autorités est toujours en cours d’élaboration. Une entreprise qui confond l’absence de superviseur avec l’absence d’obligation accumule des manquements documentés que quelqu’un examinera lorsque le superviseur existera.
Le 31 août 2026, la Commission européenne a désigné (en anglais) ChatGPT comme très grand moteur de recherche en ligne, et Reddit et Roblox comme très grandes plateformes en ligne. Tous trois ont déclaré plus de 45 millions d’utilisateurs mensuels moyens dans l’Union européenne. Ils disposent de quatre mois pour se mettre en conformité, soit jusqu’en janvier 2027.
À partir de là, ils doivent évaluer et atténuer les risques systémiques de leurs services liés à la diffusion de contenus illicites, aux mineurs, au bien-être physique et mental, aux droits fondamentaux, aux processus électoraux et à la sécurité publique. Un audit indépendant annuel et l’ouverture de leurs systèmes algorithmiques aux chercheurs font partie du dispositif.
Pour votre entreprise, la désignation ne change rien directement. Elle montre en revanche où regarde la Commission, et que le seuil de 45 millions s’applique aussi à des services qui ne sont pas des réseaux sociaux classiques.
Si vous stockez et diffusez publiquement des informations mises en ligne par des tiers, vous êtes un service d’hébergement et probablement une plateforme en ligne. Le point de contact, des conditions générales claires et le mécanisme de notification et d’action s’appliquent à vous. Si vous êtes une micro ou petite entreprise, vous êtes exempté des obligations propres aux plateformes en ligne.
C’est la définition européenne qui s’applique. Une microentreprise compte moins de 10 salariés et ne dépasse pas 2 millions d’euros de chiffre d’affaires ou de total du bilan. Une petite entreprise compte moins de 50 salariés et ne dépasse pas 10 millions. Franchir le seuil fait tomber l’exemption.
Non, car le régime de sanctions ne lui a pas été attribué. Cela ne rend pas le manquement anodin. Les obligations sont exigibles, peuvent être invoquées dans un litige civil ou commercial, et la situation change dès l’adoption de la norme en attente.
Le règlement fixe un maximum de 6 % du chiffre d’affaires annuel mondial du fournisseur. La fourniture d’informations inexactes ou trompeuses est plafonnée à 1 %. Il existe en outre des astreintes pouvant atteindre 5 % du chiffre d’affaires journalier moyen.
Si votre entreprise héberge des contenus de tiers, exploite une place de marché ou anime une communauté d’utilisateurs, il est utile de vérifier à quel niveau du DSA vous vous situez et ce qui vous manque. Innovatech est un cabinet de droit des nouvelles technologies et peut réaliser ce diagnostic pour vous. Parlez-nous de votre cas et nous l’examinerons.
Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.
