Le Digital Markets Act (DMA) encadre les grandes plateformes qui servent de passage obligé entre entreprises et consommateurs. La Commission européenne les désigne comme contrôleurs d’accès lorsqu’elles répondent aux critères fixés par le règlement.
Six entreprises ont été désignées en septembre 2023 : Alphabet, Amazon, Apple, ByteDance, Meta et Microsoft. Pour comprendre ce que cette liste implique, il faut distinguer les sociétés concernées, leurs services visés et les règles qui s’appliquent à ces activités.
À retenir :
- Six groupes désignés par la Commission européenne en septembre 2023
- Des services essentiels soumis à des obligations de concurrence et d’équité
- Des droits renforcés pour les utilisateurs professionnels et finaux
- Un statut révisable selon l’évolution des marchés numériques européens
Entreprises désignées comme contrôleurs d’accès par le DMA
Les six groupes et leurs services concernés
La désignation vise des services de plateforme essentiels, et non chaque activité d’un groupe. Selon la Commission européenne, ces services comprennent notamment les moteurs de recherche, les réseaux sociaux, les systèmes d’exploitation, les boutiques d’applications et certaines messageries.
Alphabet, par exemple, est concerné pour plusieurs services associés à Google et Android, tandis que les activités désignées d’Apple comprennent iOS et l’App Store. La liste des services évolue : le 23 avril 2025, la Commission a retiré Facebook Marketplace de la désignation de Meta.
| Entreprise | Exemples de services désignés | Rôle numérique |
|---|---|---|
| Alphabet | Google Search, Android, YouTube | Recherche, système d’exploitation, vidéo |
| Amazon | Amazon Marketplace | Place de marché en ligne |
| Apple | iOS, App Store | Système d’exploitation, boutique d’applications |
| ByteDance | TikTok | Réseau social et partage vidéo |
| Meta | Facebook, Instagram, WhatsApp | Réseaux sociaux et messagerie |
| Microsoft | LinkedIn, Windows | Réseau professionnel, système d’exploitation |
Les critères qui motivent une désignation
Le DMA combine des seuils chiffrés et une appréciation de la place occupée par l’entreprise. Les critères portent notamment sur son poids économique, son activité dans plusieurs États membres et son rôle d’intermédiaire durable entre professionnels et utilisateurs.
Le règlement prévoit notamment un chiffre d’affaires annuel dans l’Union d’au moins 7,5 milliards d’euros, ou une valorisation de marché d’au moins 75 milliards, ainsi qu’une présence dans au moins trois États membres. Une entreprise peut présenter des arguments pour contester sa désignation ou celle d’un service précis.
Entreprises et consommateurs ne sont donc concernés que par les services identifiés, ce qui conduit à examiner concrètement les obligations imposées aux groupes.
Obligations des contrôleurs d’accès et droits des entreprises
Des règles pour ouvrir davantage les plateformes
Le DMA cherche à rendre les marchés numériques plus équitables et contestables. Selon la Commission européenne, les contrôleurs d’accès doivent notamment éviter de favoriser leurs propres services au détriment d’offres concurrentes et permettre aux entreprises utilisatrices de promouvoir leurs produits auprès de leurs clients.
Les obligations concernent aussi le traitement des données : la combinaison de données personnelles entre certains services exige le consentement de l’utilisateur. Pour une petite entreprise, ces règles peuvent modifier les conditions de vente, de publicité ou de distribution sans supprimer ses propres obligations au titre du RGPD.
Pour une boutique qui vend sur une place de marché, il devient utile de vérifier ses contrats, ses canaux de vente directs et les moyens de joindre les clients. Le règlement protège aussi la possibilité de signaler des pratiques présumées non conformes aux autorités compétentes.
Mesures utiles pour les entreprises utilisatrices :
- Examiner les contrats conclus avec les plateformes désignées
- Conserver des preuves des changements de conditions ou de visibilité
- Maintenir des canaux de vente et de communication indépendants
- Vérifier les règles de consentement applicables aux données personnelles
Suivi de conformité et sanctions possibles
Les groupes désignés doivent documenter leurs mesures de conformité et transmettre des rapports à la Commission. Celle-ci peut examiner les dispositifs annoncés, recueillir des observations de tiers et ouvrir des procédures si les obligations ne sont pas respectées.
Selon la Commission européenne, une infraction peut entraîner une amende pouvant atteindre 10 % du chiffre d’affaires mondial annuel, puis jusqu’à 20 % en cas de récidive. En cas de manquements systématiques, des mesures correctives plus étendues sont également prévues par le règlement.
| Situation | Réponse prévue par le DMA |
|---|---|
| Obligation non respectée | Enquête et mesures d’exécution possibles |
| Première infraction constatée | Amende pouvant atteindre 10 % du chiffre d’affaires mondial annuel |
| Infraction répétée | Amende pouvant atteindre 20 % du chiffre d’affaires mondial annuel |
| Manquements systématiques | Mesures correctives comportementales ou structurelles possibles |
Les effets du DMA se jouent ainsi dans les relations commerciales quotidiennes, mais l’expression « contrôleur d’accès » possède aussi un autre sens dans la gestion des bâtiments.
Contrôleur d’accès numérique et sécurité des locaux
Deux notions distinctes à ne pas confondre
Dans le DMA, un contrôleur d’accès est une grande plateforme numérique exerçant un rôle de passage obligé. En sécurité des locaux, le terme peut désigner un dispositif ou une personne chargée de la gestion des accès physiques : il ne s’agit pas du statut juridique créé par le règlement européen.
Une entreprise peut, par exemple, organiser l’identification des prestataires à l’accueil, définir une autorisation d’accès aux zones sensibles et tenir un registre des visiteurs. Le contrôle d’identité et les badges d’accès relèvent alors de ses procédures internes, qui doivent être proportionnées et respecter les règles applicables aux données personnelles.
Repères pour distinguer les deux usages :
- DMA : régulation des grandes plateformes numériques désignées
- Locaux : filtrage des entrées et gestion des visiteurs
- Plateformes : obligations définies par un règlement européen
- Bâtiments : procédures établies par l’organisation responsable
Responsabilité des entreprises dans chaque contexte
La responsabilité des entreprises diffère selon le cadre. Une société qui utilise une plateforme désignée peut documenter les difficultés rencontrées et vérifier ses pratiques commerciales ; un employeur doit, de son côté, encadrer l’accès aux locaux et limiter la collecte d’informations à ce qui est nécessaire.
Cette distinction évite de confondre les obligations du DMA avec un système de sécurité physique. Dans les deux cas, une procédure claire aide les personnes concernées à comprendre leurs droits et les décisions qui influencent leur accès à un service ou à un lieu.
Source : Règlement (UE) 2022/1925 du Parlement européen et du Conseil, Digital Markets Act ; Commission européenne, Digital Markets Act, page officielle consacrée aux contrôleurs d’accès.