Régulation numérique

Contrôleurs d’accès : les entreprises désignées

Le Digital Markets Act (DMA) encadre les grandes plateformes qui servent de passage obligé entre entreprises et consommateurs. La Commission européenne les désigne comme contrôleurs d’accès lorsqu’elles répondent aux critères fixés par le règlement.…

Contrôleurs d’accès : les entreprises désignées

Le Digital Markets Act (DMA) encadre les grandes plateformes qui servent de passage obligé entre entreprises et consommateurs. La Commission européenne les désigne comme contrôleurs d’accès lorsqu’elles répondent aux critères fixés par le règlement.

Six entreprises ont été désignées en septembre 2023 : Alphabet, Amazon, Apple, ByteDance, Meta et Microsoft. Pour comprendre ce que cette liste implique, il faut distinguer les sociétés concernées, leurs services visés et les règles qui s’appliquent à ces activités.

À retenir :

  • Six groupes désignés par la Commission européenne en septembre 2023
  • Des services essentiels soumis à des obligations de concurrence et d’équité
  • Des droits renforcés pour les utilisateurs professionnels et finaux
  • Un statut révisable selon l’évolution des marchés numériques européens

Entreprises désignées comme contrôleurs d’accès par le DMA

Les six groupes et leurs services concernés

La désignation vise des services de plateforme essentiels, et non chaque activité d’un groupe. Selon la Commission européenne, ces services comprennent notamment les moteurs de recherche, les réseaux sociaux, les systèmes d’exploitation, les boutiques d’applications et certaines messageries.

Alphabet, par exemple, est concerné pour plusieurs services associés à Google et Android, tandis que les activités désignées d’Apple comprennent iOS et l’App Store. La liste des services évolue : le 23 avril 2025, la Commission a retiré Facebook Marketplace de la désignation de Meta.

A lire également :  Vidéosurveillance algorithmique : les expérimentations et leur encadrement
Entreprise Exemples de services désignés Rôle numérique
Alphabet Google Search, Android, YouTube Recherche, système d’exploitation, vidéo
Amazon Amazon Marketplace Place de marché en ligne
Apple iOS, App Store Système d’exploitation, boutique d’applications
ByteDance TikTok Réseau social et partage vidéo
Meta Facebook, Instagram, WhatsApp Réseaux sociaux et messagerie
Microsoft LinkedIn, Windows Réseau professionnel, système d’exploitation

Les critères qui motivent une désignation

Le DMA combine des seuils chiffrés et une appréciation de la place occupée par l’entreprise. Les critères portent notamment sur son poids économique, son activité dans plusieurs États membres et son rôle d’intermédiaire durable entre professionnels et utilisateurs.

Le règlement prévoit notamment un chiffre d’affaires annuel dans l’Union d’au moins 7,5 milliards d’euros, ou une valorisation de marché d’au moins 75 milliards, ainsi qu’une présence dans au moins trois États membres. Une entreprise peut présenter des arguments pour contester sa désignation ou celle d’un service précis.

Entreprises et consommateurs ne sont donc concernés que par les services identifiés, ce qui conduit à examiner concrètement les obligations imposées aux groupes.

Obligations des contrôleurs d’accès et droits des entreprises

Des règles pour ouvrir davantage les plateformes

Le DMA cherche à rendre les marchés numériques plus équitables et contestables. Selon la Commission européenne, les contrôleurs d’accès doivent notamment éviter de favoriser leurs propres services au détriment d’offres concurrentes et permettre aux entreprises utilisatrices de promouvoir leurs produits auprès de leurs clients.

Les obligations concernent aussi le traitement des données : la combinaison de données personnelles entre certains services exige le consentement de l’utilisateur. Pour une petite entreprise, ces règles peuvent modifier les conditions de vente, de publicité ou de distribution sans supprimer ses propres obligations au titre du RGPD.

A lire également :  Transparence de la publicité en ligne : les règles

Pour une boutique qui vend sur une place de marché, il devient utile de vérifier ses contrats, ses canaux de vente directs et les moyens de joindre les clients. Le règlement protège aussi la possibilité de signaler des pratiques présumées non conformes aux autorités compétentes.

Mesures utiles pour les entreprises utilisatrices :

  • Examiner les contrats conclus avec les plateformes désignées
  • Conserver des preuves des changements de conditions ou de visibilité
  • Maintenir des canaux de vente et de communication indépendants
  • Vérifier les règles de consentement applicables aux données personnelles

Suivi de conformité et sanctions possibles

Les groupes désignés doivent documenter leurs mesures de conformité et transmettre des rapports à la Commission. Celle-ci peut examiner les dispositifs annoncés, recueillir des observations de tiers et ouvrir des procédures si les obligations ne sont pas respectées.

Selon la Commission européenne, une infraction peut entraîner une amende pouvant atteindre 10 % du chiffre d’affaires mondial annuel, puis jusqu’à 20 % en cas de récidive. En cas de manquements systématiques, des mesures correctives plus étendues sont également prévues par le règlement.

Situation Réponse prévue par le DMA
Obligation non respectée Enquête et mesures d’exécution possibles
Première infraction constatée Amende pouvant atteindre 10 % du chiffre d’affaires mondial annuel
Infraction répétée Amende pouvant atteindre 20 % du chiffre d’affaires mondial annuel
Manquements systématiques Mesures correctives comportementales ou structurelles possibles

Les effets du DMA se jouent ainsi dans les relations commerciales quotidiennes, mais l’expression « contrôleur d’accès » possède aussi un autre sens dans la gestion des bâtiments.

Contrôleur d’accès numérique et sécurité des locaux

Deux notions distinctes à ne pas confondre

Dans le DMA, un contrôleur d’accès est une grande plateforme numérique exerçant un rôle de passage obligé. En sécurité des locaux, le terme peut désigner un dispositif ou une personne chargée de la gestion des accès physiques : il ne s’agit pas du statut juridique créé par le règlement européen.

A lire également :  DMA : pourquoi Bruxelles impose de nouvelles règles aux géants du numérique

Une entreprise peut, par exemple, organiser l’identification des prestataires à l’accueil, définir une autorisation d’accès aux zones sensibles et tenir un registre des visiteurs. Le contrôle d’identité et les badges d’accès relèvent alors de ses procédures internes, qui doivent être proportionnées et respecter les règles applicables aux données personnelles.

Repères pour distinguer les deux usages :

  • DMA : régulation des grandes plateformes numériques désignées
  • Locaux : filtrage des entrées et gestion des visiteurs
  • Plateformes : obligations définies par un règlement européen
  • Bâtiments : procédures établies par l’organisation responsable

Responsabilité des entreprises dans chaque contexte

La responsabilité des entreprises diffère selon le cadre. Une société qui utilise une plateforme désignée peut documenter les difficultés rencontrées et vérifier ses pratiques commerciales ; un employeur doit, de son côté, encadrer l’accès aux locaux et limiter la collecte d’informations à ce qui est nécessaire.

Cette distinction évite de confondre les obligations du DMA avec un système de sécurité physique. Dans les deux cas, une procédure claire aide les personnes concernées à comprendre leurs droits et les décisions qui influencent leur accès à un service ou à un lieu.

Source : Règlement (UE) 2022/1925 du Parlement européen et du Conseil, Digital Markets Act ; Commission européenne, Digital Markets Act, page officielle consacrée aux contrôleurs d’accès.