DSA DMA : amendes X, Temu, Apple, Meta et ce qu’elles changent pour votre PME. Obligations, droits méconnus et checklist en 10 points.
DSA DMA : le temps des textes est fini, celui des sanctions a commencé. En six mois, la Commission européenne a infligé 120 millions d’euros à X et 200 millions à Temu au titre du DSA, après 700 millions à Apple et Meta au titre du DMA.
La plupart des dirigeants de PME lisent ces montants comme une affaire de géants américains et chinois. C’est une erreur de lecture. Le Digital Services Act s’applique à tous les intermédiaires en ligne depuis le 17 février 2024, y compris un site marchand de 30 salariés qui publie des avis clients. Et le Digital Markets Act vous donne des droits face aux plateformes dont votre chiffre d’affaires dépend. Voici le bilan à jour, et ce qu’il change pour votre entreprise.
DSA DMA : ce que les premières sanctions disent vraiment
Les deux règlements ont des cibles différentes. Le DSA encadre la responsabilité des services qui transportent, hébergent ou mettent en relation des contenus et des produits de tiers. Le DMA encadre le comportement des « contrôleurs d’accès », ces plateformes si puissantes qu’elles fixent les règles du marché pour les autres.
Côté DSA, la chronologie récente est dense :
· 5 décembre 2025 – première amende DSA : 120 millions d’euros pour X. Trois manquements : la coche bleue trompeuse, un registre publicitaire incomplet, un accès insuffisant des chercheurs aux données.
· 5 décembre 2025 – TikTok évite l’amende en prenant des engagements contraignants sur la transparence publicitaire. AliExpress avait fait de même le 18 juin 2025.
· 6 février 2026 – conclusions préliminaires contre TikTok sur le design addictif : défilement infini, lecture automatique, notifications.
· 28 mai 2026 – amende record de 200 millions d’euros pour Temu. Temu avait jusqu’au 28 août 2026 pour remettre un plan d’action.
· En cours – procédures ouvertes contre Shein, Roblox, Snapchat, quatre plateformes pour adultes et Meta sur l’accès des moins de 13 ans.
Le cas Temu mérite qu’on s’y arrête. La Commission n’a pas sanctionné l’absence d’évaluation des risques. Elle a sanctionné une évaluation qui existait, mais qui reposait sur des informations générales sur le e-commerce au lieu de preuves propres au service de Temu. Traduction pour une PME : une conformité copiée-collée d’un modèle ne vous protège pas. Le régulateur regarde si vos documents décrivent votre activité réelle.
Côté DMA, le 23 avril 2025, la Commission a sanctionné Apple à hauteur de 500 millions d’euros pour avoir empêché les développeurs d’orienter leurs clients vers des offres hors de l’App Store, et Meta à hauteur de 200 millions pour son modèle « consentir ou payer ». Les deux entreprises ont fait appel. Le 28 avril 2026, la Commission a publié son premier rapport de réexamen du DMA : pas de révision du texte, mais deux priorités désignées, l’intelligence artificielle et le cloud.
Impact du DSA pour une PME : êtes-vous un intermédiaire ?
La première question n’est pas « suis-je une grande plateforme ? » mais « est-ce que je stocke ou diffuse des contenus fournis par d’autres ? ». Si la réponse est oui, vous êtes dans le champ du DSA. Cela couvre plus d’activités qu’on ne le croit :
· Un site avec avis clients ou commentaires – vous hébergez des contenus de tiers.
· Un forum, un espace communautaire, un annuaire – même logique.
· Une place de marché, y compris B2B – vous mettez en relation des vendeurs et des acheteurs.
· Un SaaS où vos clients déposent des fichiers ou publient des pages – vous êtes hébergeur.
La bonne nouvelle : le DSA gradue les obligations selon la taille. Les micro et petites entreprises, soit moins de 50 salariés et un chiffre d’affaires ou un bilan qui ne dépasse pas 10 millions d’euros, sont exemptées d’une large part du régime des plateformes (articles 15(2), 19 et 29) : procédure interne de réclamation, signaleurs de confiance, transparence publicitaire renforcée, règles spécifiques aux places de marché.
La mauvaise nouvelle : le socle reste dû par tous. Un point de contact unique pour les autorités et pour les utilisateurs. Des conditions générales qui expliquent clairement comment vous modérez les contenus. Un mécanisme permettant à n’importe qui de vous signaler un contenu illicite, et une réponse motivée quand vous retirez un contenu. En France, c’est l’Arcom qui contrôle, désignée coordinateur pour les services numériques par la loi SREN du 21 mai 2024.
Pour un territoire comme la Guyane, le sujet est concret. Les plateformes locales d’annonces, d’emploi ou de mise en relation se multiplient, souvent montées vite avec un thème WordPress et un formulaire. Elles sont dans le champ du texte dès la première annonce publiée par un tiers. Nous avons fait le point sur le cadre local dans notre mise à jour du droit numérique en Guyane .
Impact du DMA : les droits que votre entreprise n’utilise pas
Le DMA ne vous impose rien. Il impose aux sept contrôleurs d’accès désignés (Alphabet, Amazon, Apple, ByteDance, Meta, Microsoft, Booking) des obligations qui profitent directement à leurs entreprises clientes. Trois droits sont sous-exploités par les PME :
· L’accès à vos données – l’article 6(10) oblige le contrôleur d’accès à fournir gratuitement aux entreprises utilisatrices un accès effectif, en temps réel, aux données générées par leur activité sur la plateforme. Vendeurs sur une place de marché, hôteliers sur une plateforme de réservation : ces données vous appartiennent en partie.
· La liberté d’orienter vos clients – c’est le fondement de l’amende Apple. Une application peut informer ses utilisateurs d’une offre moins chère sur son propre site.
· Les données publicitaires – les annonceurs ont droit à des informations sur les prix payés et la rémunération des éditeurs.
Le réexamen d’avril 2026 est honnête sur les limites : les développeurs font toujours face à des barrières techniques et contractuelles, et les annonceurs peinent à obtenir des données suffisamment fines. Le droit existe. Il faut le demander, par écrit, et garder la trace de la réponse.
Le prochain front vous concerne aussi si vous hébergez vos outils chez un grand fournisseur. Trois enquêtes de marché sur le cloud, ouvertes en novembre 2025, portent sur Amazon Web Services et Microsoft Azure. Les décisions de désignation sont attendues d’ici novembre 2026, et l’enquête sur l’interopérabilité entre services cloud d’ici mai 2027. Si elles aboutissent, changer de fournisseur ou récupérer vos données deviendra plus simple. Sur ce sujet, relisez notre analyse sur l’ hébergement en France et la souveraineté des données .
Checklist DSA DMA : 10 points à valider ce trimestre
Voici l’arsenal minimal. Comptez une demi-journée pour le passer en revue avec la personne qui gère votre site.
Volet DSA (si vous hébergez des contenus de tiers)
· 1. Cartographier – listez chaque endroit où un tiers peut publier : avis, commentaires, annonces, fichiers déposés, profils.
· 2. Qualifier votre taille – moins de 50 salariés et 10 millions d’euros ? Notez-le dans un document daté : c’est ce qui justifie vos exemptions.
· 3. Point de contact – une adresse unique et visible pour les autorités et les utilisateurs, avec les langues acceptées.
· 4. Bouton de signalement – un formulaire accessible depuis chaque contenu publié, qui demande l’URL, la raison et une déclaration de bonne foi.
· 5. Réponse motivée – un modèle de message expliquant à l’auteur pourquoi son contenu a été retiré et comment contester.
· 6. CGU à jour – une section claire sur vos règles de modération, vos outils et vos délais. Notre guide sur les CGV et CGU conformes donne la structure.
· 7. Documents propres à votre activité – la leçon Temu : décrivez vos risques réels (faux avis, produits interdits, arnaques), pas ceux d’un modèle générique.
Volet DMA (si vous dépendez d’une grande plateforme)
· 8. Demander vos données – écrivez à la plateforme en visant l’article 6(10) du DMA et listez les données que vous voulez récupérer.
· 9. Tester l’orientation client – vérifiez que vous pouvez annoncer à vos clients une offre directe, hors plateforme, sans pénalité.
· 10. Préparer la sortie cloud – notez ce qu’il vous coûterait aujourd’hui de changer d’hébergeur, pour décider en connaissance de cause quand les règles bougeront.
Ce contrôle s’intègre naturellement à un audit plus large de votre site. Notre checklist de conformité en 15 points couvre le RGPD, l’accessibilité et les mentions légales.
Le mot de la fin
Le DSA et le DMA ne sont plus des textes à surveiller, ce sont des textes appliqués, avec des amendes qui se comptent en centaines de millions. Pour une PME, la question n’est pas la taille de l’amende. C’est de savoir si vos documents décrivent votre activité réelle, et si vous réclamez les droits que la loi vous donne face aux plateformes.
♚ 1D-D1 – One Day or Day One. Parlons stratégie -