mercredi 7 octobre 2026
Réglementation

DSA : les premières décisions de non-conformité et ce qu'elles sanctionnent

Coche bleue, registre publicitaire, accès des chercheurs, conception addictive : ce que les premières décisions rendues au titre du DSA reprochent réellement aux plateformes.

La rédaction2 septembre 20268 min de lecture

À retenir

  • La première décision de non-conformité au titre du DSA vise X, le 5 décembre 2025, pour 120 millions d'euros, rapporte eucrim.
  • Les griefs portent sur des systèmes et des interfaces, coche bleue, registre publicitaire, accès des chercheurs, et non sur des contenus isolés.
  • Atlas Institute recense une deuxième vague de procédures visant TikTok, Shein, Snapchat et des plateformes de contenus pour adultes.
  • Le cas d'AliExpress montre l'autre issue possible : des engagements rendus contraignants, sans amende, pour une mise en conformité rapide.

Pendant deux ans, le règlement européen sur les services numériques a surtout produit des courriers, des demandes d'informations et des rapports de transparence. Depuis décembre 2025, il produit des décisions. Le passage du dialogue réglementaire à la sanction change la nature de l'exercice pour les plateformes visées, et il fournit à toutes les autres un corpus lisible de ce qui, concrètement, est reproché et sur quel fondement.

L'intérêt de cette première vague dépasse largement le cercle des très grandes plateformes. Les griefs retenus dessinent une doctrine : ce qui est sanctionné n'est presque jamais un contenu isolé, c'est un choix de conception, un mécanisme d'accès aux données ou une architecture de recommandation. Autrement dit, le régulateur s'attaque aux systèmes, et il le fait avec un vocabulaire technique inhabituellement précis.

Cet article recense ce qui a été décidé et ce qui reste à l'instruction, à partir du suivi publié par eucrim et de la cartographie de la première vague d'application établie par Atlas Institute. Il s'attache surtout à en tirer ce qui sert aux équipes chargées de suivre le sujet : les critères retenus, les délais observés, et les signaux à surveiller dans les mois qui viennent.

X, 120 millions d'euros : les trois manquements retenus

La première décision de non-conformité au titre du règlement a été prononcée le 5 décembre 2025 contre X, pour 120 millions d'euros, rapporte eucrim. Trois manquements ont été retenus : une conception trompeuse de la coche bleue au titre de l'article 25.1, un registre publicitaire défaillant au titre de l'article 39, et un accès des chercheurs aux données insuffisant au titre de l'article 40.12.

Le premier grief est le plus commenté, et le plus instructif. La coche bleue était historiquement un signal d'authentification ; devenue accessible par abonnement, elle a continué d'être lue par les utilisateurs comme une garantie d'identité. Ce que la décision sanctionne n'est donc pas un mensonge explicite, mais un écart entre ce qu'un signal d'interface promet implicitement et ce qu'il atteste réellement, écart dont la plateforme tire un bénéfice.

Les deux autres griefs relèvent d'une logique différente, celle de l'auditabilité. Un registre publicitaire incomplet et un accès chercheurs insuffisant empêchent les tiers de vérifier le fonctionnement du service. Pour les équipes de veille, le point mérite d'être noté : le règlement crée des gisements de données ouvertes, registres publicitaires et interfaces d'accès, dont la qualité conditionne directement ce qu'un analyste extérieur est en mesure d'observer.

TikTok : engagements contraignants, puis conclusions sur la conception

Le même 5 décembre 2025, indique eucrim, les engagements pris par TikTok en matière de transparence publicitaire ont été rendus contraignants, à honorer sous douze mois. La différence de traitement avec X est parlante : d'un côté une amende sanctionnant un manquement constaté, de l'autre la transformation d'engagements volontaires en obligations juridiquement exécutoires, assortie d'un délai ferme.

L'instruction s'est ensuite poursuivie sur un autre terrain. Atlas Institute rapporte qu'en février 2026, des conclusions préliminaires ont visé des choix de conception nommément désignés : défilement infini, lecture automatique, notifications poussées et moteurs de recommandation personnalisés. C'est la première fois qu'une autorité européenne nomme aussi précisément des mécanismes d'interface comme objets de grief, et non comme simple contexte.

La portée de ce déplacement est considérable. Ces mécanismes sont présents dans une grande partie des services numériques, bien au-delà des plateformes soumises au règlement. Une doctrine qui les qualifie de facteurs de risque, même limitée aux très grands acteurs, produit un effet d'entraînement sur les pratiques de conception de toute la filière et sur les attentes des directions juridiques qui valident les projets internes.

Grok, Shein, Snapchat : la deuxième vague vise les systèmes

La séquence ne s'est pas arrêtée aux décisions de décembre. eucrim rapporte l'ouverture, le 26 janvier 2026, d'une enquête formelle sur le déploiement de l'outil d'IA Grok au sein de X et sur ses systèmes de recommandation. Le 17 février 2026, une enquête formelle a également visé Shein, sur la prévention de la vente de produits illicites et sur des mécanismes de conception addictive, après une demande d'informations adressée le 26 novembre 2025.

Atlas Institute complète le tableau avec l'ouverture, le 26 mars 2026, d'une enquête visant Snapchat, portant notamment sur des ventes illicites et sur le pédopiégeage. Ces trois procédures ont un point commun qui mérite d'être souligné : elles ne portent pas sur une publication précise, mais sur la capacité de la plateforme à empêcher qu'un risque se matérialise à l'échelle entière de son service.

Le cas de Grok mérite une attention particulière pour les équipes qui suivent l'intelligence artificielle. L'intégration d'un modèle génératif dans une plateforme n'est plus traitée comme une fonctionnalité annexe, mais comme une composante susceptible de modifier le profil de risque du service entier. C'est un précédent utile à connaître pour toute organisation qui insère un assistant conversationnel dans un produit destiné au grand public.

Ce que la première vague sanctionne n'est presque jamais un contenu : c'est une architecture, un signal d'interface ou un mécanisme d'accès aux données.

Plateformes pour adultes et AliExpress : les deux issues possibles

Atlas Institute documente deux trajectoires opposées. Le 26 mars 2026, des conclusions ont visé plusieurs plateformes de contenus pour adultes, Pornhub, Stripchat, XNXX et XVideos, sur des garde-fous jugés insuffisants pour les mineurs. À l'inverse, AliExpress a vu ses engagements rendus contraignants dès juin 2025, sans amende, la plateforme s'étant mise en conformité rapidement après l'ouverture de la procédure.

La comparaison éclaire l'économie du dispositif. Le règlement offre une porte de sortie négociée à qui corrige tôt, et une procédure contentieuse à qui laisse le grief se constituer. Atlas Institute rappelle que les sanctions peuvent atteindre 6 % du chiffre d'affaires mondial annuel : à cette échelle, la vitesse de réaction devient elle-même une variable financière, au même titre que le coût des correctifs.

Cette bifurcation a une conséquence directe sur l'organisation interne des entreprises concernées. Elle place la détection précoce d'une demande d'informations, d'un signalement d'autorité ou d'un rapport d'organisation civile au rang de fonction critique. Une procédure qui commence par un courrier discret et se termine par une décision publique laisse, entre les deux, une fenêtre de plusieurs mois pendant laquelle une réaction rapide change l'issue.

Quatre familles de risques systémiques, et ce que la veille en retient

Le cadre d'analyse est stable. eucrim rapporte que le Comité européen des services numériques retient quatre familles de risques systémiques : la diffusion de contenus illicites, les atteintes aux droits fondamentaux, les menaces sur le débat civique, et les vulnérabilités touchant les mineurs et la santé publique. Toutes les procédures ouvertes à ce jour se rattachent à l'une ou l'autre de ces familles.

Pour une cellule de veille, ces quatre familles constituent une grille de lecture directement exploitable. Elles permettent de classer une procédure dès son annonce, d'anticiper les pièces qui seront demandées et de repérer les entreprises d'un même secteur susceptibles d'être visées ensuite. L'Observatoire de l'Intelligence Économique observe que les procédures relevant d'un même bloc réglementaire arrivent rarement isolées : la première décision d'une famille annonce généralement les suivantes.

Encore faut-il capter ces signaux au moment où ils paraissent, souvent dans des communiqués institutionnels peu relayés par la presse généraliste. NewsCore (www.newscore.fr) couvre en continu des millions de sources, détecte les publications des régulateurs européens dès leur mise en ligne et relie chaque signal à sa source, ce qui raccourcit le délai entre l'ouverture d'une procédure et son analyse par les équipes concernées.

Questions fréquentes

Quelle est la première sanction prononcée au titre du DSA ?

Il s'agit de la décision du 5 décembre 2025 visant X, pour 120 millions d'euros, rapporte eucrim. Trois manquements ont été retenus : une conception trompeuse de la coche bleue, un registre publicitaire défaillant et un accès des chercheurs aux données insuffisant. Cette décision est notable moins par son montant que par son objet : elle porte sur des choix d'architecture et de transparence, pas sur la modération d'un contenu particulier.

Quel montant maximal une plateforme risque-t-elle au titre du règlement ?

Atlas Institute rappelle que les sanctions prévues peuvent atteindre 6 % du chiffre d'affaires mondial annuel. Ce plafond n'a pas été approché par la première décision rendue. Il fixe toutefois le cadre implicite des négociations : la possibilité d'un engagement rendu contraignant, comme dans le cas d'AliExpress en juin 2025, se lit à l'aune du risque contentieux qu'une plateforme accepterait autrement de courir jusqu'au bout.

Le DSA sanctionne-t-il des contenus ou des fonctionnements ?

La première vague porte massivement sur des fonctionnements. Atlas Institute relève que les conclusions préliminaires visant TikTok en février 2026 désignent nommément le défilement infini, la lecture automatique, les notifications poussées et les moteurs de recommandation personnalisés. eucrim documente de son côté des griefs portant sur les registres publicitaires et sur l'accès des chercheurs aux données. Dans les deux cas, l'objet du contrôle est le système, pas la publication.

Quelles procédures restent ouvertes à ce jour ?

Plusieurs enquêtes formelles sont en cours. eucrim mentionne celle ouverte le 26 janvier 2026 sur le déploiement de l'outil d'IA Grok au sein de X et sur ses systèmes de recommandation, ainsi que celle ouverte le 17 février 2026 sur Shein. Atlas Institute ajoute l'enquête ouverte le 26 mars 2026 sur Snapchat. Une enquête formelle ne préjuge pas de son issue : elle aboutit à une amende, à des engagements contraignants ou à une clôture.

Pour approfondir