mercredi 7 octobre 2026
Décryptages

Réguler par la conception : le tournant des procédures européennes

Amendes, engagements contraignants, enquêtes sur les systèmes de recommandation : pourquoi le régulateur européen vise l'architecture des services plutôt que les contenus.

La rédaction2 septembre 20268 min de lecture

À retenir

  • Les premiers griefs retenus au titre du règlement sur les services numériques portent sur des propriétés du service, interface, registre publicitaire, accès des chercheurs, et non sur des publications isolées.
  • Nommer une fonctionnalité dans un acte de procédure fait remonter la conformité de l'équipe modération vers l'équipe produit.
  • Le signal utile pour la veille n'est pas l'amende mais l'acte qui la précède : demande d'informations, ouverture d'enquête, conclusions préliminaires.
  • Une régulation par la procédure se satisfait par la procédure : l'accès des chercheurs aux données reste la seule voie de vérification indépendante.

Pendant une décennie, la régulation européenne des plateformes s'est pensée comme une police des publications : un contenu illicite, un signalement, un retrait, un délai. La première vague d'application du règlement sur les services numériques déplace ce centre de gravité. Les griefs retenus par la Commission ne portent plus principalement sur des messages isolés, mais sur la manière dont un service est construit : ce qu'il affiche par défaut, ce qu'il enregistre, ce qu'il rend vérifiable par un tiers. Le mot qui structure les décisions n'est plus le contenu, c'est la conception.

Ce déplacement n'est pas un détail de vocabulaire juridique. Il change l'objet du contrôle, donc l'objet de la veille qui l'anticipe. Une organisation qui surveillait des retraits de contenus doit désormais suivre des procédures, des engagements rendus contraignants, des conclusions préliminaires et des demandes d'informations, c'est-à-dire des actes qui précèdent parfois de longs mois une sanction financière. Ce décryptage part des décisions documentées entre décembre 2025 et mars 2026, puis en tire les conséquences pour les fonctions conformité, produit et veille stratégique.

Du contenu à l'architecture : ce que montre la première vague de décisions

La première décision de non-conformité prise au titre du règlement sur les services numériques est tombée le 5 décembre 2025 et visait X, rapporte eucrim, pour un montant de 120 millions d'euros. Trois griefs ont été retenus : une conception trompeuse de la coche bleue au titre de l'article 25.1, un registre publicitaire défaillant au titre de l'article 39, et un accès des chercheurs aux données jugé insuffisant au titre de l'article 40.12. Aucun de ces trois griefs ne porte sur un contenu particulier.

Le détail compte. La coche bleue n'est pas un message, c'est un élément d'interface qui renseigne l'utilisateur sur la fiabilité d'un compte. Le registre publicitaire n'est pas une publication, c'est un dispositif de traçabilité. L'accès des chercheurs n'est pas une modération, c'est une condition de vérifiabilité extérieure. Le régulateur sanctionne donc trois propriétés du service, pas trois erreurs éditoriales. C'est la différence entre reprocher à un journal un article et lui reprocher de ne pas dire qui écrit ni où ses archives sont consultables.

Le même jour, toujours selon eucrim, les engagements pris par TikTok en matière de transparence publicitaire ont été rendus contraignants, avec un délai de douze mois pour les honorer. La procédure d'engagement n'est pas une sanction, mais elle produit un effet comparable : elle inscrit dans le droit une obligation de conception, opposable et datée. Pour une direction conformité, un engagement contraignant se suit exactement comme une amende, parce qu'il crée la même échéance et mobilise les mêmes équipes.

Quand les choix de conception sont nommément désignés

Le passage le plus significatif de cette première vague se lit dans les conclusions préliminaires adressées à TikTok en février 2026, que documente Atlas Institute : elles visent des choix de conception nommément désignés, le défilement infini, la lecture automatique, les notifications poussées et les moteurs de recommandation personnalisés. Quatre mécaniques d'engagement, listées comme telles dans un acte de procédure, deviennent des objets de droit. Ce n'est plus une catégorie abstraite de risque, c'est une liste de fonctionnalités que des équipes produit ont conçues, mesurées et optimisées.

Nommer une fonctionnalité dans un acte de procédure a une portée que l'on sous-estime. Tant que le régulateur raisonnait en volumes de contenus retirés, un service ajustait ses filtres sans toucher à son produit. À partir du moment où le défilement infini est cité, l'arbitrage remonte d'un cran : il ne concerne plus la modération, il concerne la conception de l'expérience et, au-dessus d'elle, le modèle d'audience. La conformité cesse d'être un coût périphérique pour devenir une contrainte de conception, arbitrée au même niveau que la performance.

Atlas Institute documente aussi l'élargissement du périmètre : des conclusions rendues le 26 mars 2026 sur des garde-fous insuffisants pour les mineurs chez plusieurs plateformes de contenus pour adultes, et une enquête ouverte le même jour sur Snapchat, portant notamment sur des ventes illicites et le pédopiégeage. À l'inverse, AliExpress a vu ses engagements rendus contraignants en juin 2025 sans amende, la plateforme s'étant mise en conformité rapidement. La gradation est lisible : la vitesse de correction pèse autant que la gravité initiale du grief.

Une doctrine du risque systémique, pas une police des publications

Derrière ces décisions, il y a une doctrine. Le Comité européen des services numériques retient quatre familles de risques systémiques, rappelle eucrim : la diffusion de contenus illicites, les atteintes aux droits fondamentaux, les menaces sur le débat civique, et les vulnérabilités touchant les mineurs et la santé publique. Ces quatre familles ne décrivent pas des infractions, elles décrivent des effets. Une plateforme n'est plus jugée d'abord sur ce qu'elle héberge, mais sur ce que son architecture produit à l'échelle de son audience.

Ce déplacement a une conséquence probatoire lourde. Pour se défendre, un service ne démontre plus qu'il a retiré, il démontre qu'il a évalué. L'évaluation des risques, sa méthode, ses données, ses hypothèses et son actualisation deviennent la pièce centrale du dossier. Une organisation qui n'a pas documenté son raisonnement au fil de l'eau se retrouve à devoir le reconstituer après coup, dans les conditions les moins favorables, face à un régulateur qui dispose déjà de sa propre lecture des faits.

L'enquête formelle ouverte le 26 janvier 2026 sur le déploiement de l'outil d'IA Grok dans X et sur ses systèmes de recommandation, également relevée par eucrim, illustre la suite logique. L'intégration d'un modèle génératif dans une interface existante est traitée comme une modification d'architecture, donc comme un fait générateur d'évaluation. Ajouter une fonction d'IA à un service en place n'est pas un enrichissement neutre du produit, c'est un changement de périmètre réglementaire qui rouvre le dossier de risque.

Le régulateur ne demande plus seulement ce qui a été retiré : il demande comment le service a été construit, et ce que cette construction produit.

Ce que le tournant procédural change pour la veille stratégique

Si l'objet du contrôle se déplace vers l'architecture, l'objet de la veille se déplace vers la procédure. Le signal utile n'est plus l'amende, qui arrive tard et se lit partout, mais l'acte qui la précède : la demande d'informations, l'ouverture d'enquête formelle, les conclusions préliminaires, la proposition d'engagements. Entre la demande d'informations adressée à Shein le 26 novembre 2025 et l'enquête formelle du 17 février 2026 sur la prévention de la vente de produits illicites et les mécanismes de conception addictive, eucrim documente près de trois mois d'écart.

Trois mois, c'est le temps d'un plan de remédiation. Encore faut-il repérer l'acte au moment où il paraît. Cette matière est publique mais dispersée, en plusieurs langues, sur des registres officiels, des communiqués et des bases jurisprudentielles qui ne se ressemblent pas. Les chronologies rapportées par Le Fil de la Veille et les relevés de délais de détection publiés par l'Observatoire de l'Intelligence Économique convergent sur un même constat : ce n'est pas l'accès à l'information qui manque, c'est la continuité du suivi.

C'est le point exact où l'outillage change la donne. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par pertinence et ramène chaque alerte à sa source d'origine, ce qui raccourcit le délai entre la publication d'un acte de procédure et sa prise en compte par les équipes concernées. Le reste relève de l'organisation : cadrer le besoin, fixer le seuil au-delà duquel un signal devient une alerte, et décider qui arbitre la réponse.

Les limites d'une régulation par la procédure

Il serait naïf de lire ce tournant comme une victoire mécanique du régulateur. Réguler par la conception suppose d'établir un lien entre une fonctionnalité et un effet social, ce qui est méthodologiquement difficile et contestable devant un juge. Le plafond de sanction, qu'Atlas Institute rappelle à 6 % du chiffre d'affaires mondial annuel, donne au dispositif une force théorique considérable. Mais la force d'un plafond dépend entièrement de la solidité du dossier qui y conduit, et cette solidité se construit dossier par dossier.

L'autre limite est bien connue des praticiens de la conformité : une obligation de procédure se satisfait par la procédure. Une plateforme qui produit une évaluation des risques volumineuse, documentée et régulièrement actualisée coche la case sans nécessairement modifier ce qui compte. Le régulateur le sait, d'où son insistance sur l'accès des chercheurs aux données, qui reste la seule voie de vérification indépendante. Cette clause, discrète dans le texte, est sans doute la plus structurante à cinq ans.

Questions fréquentes

Quelle différence entre une amende et des engagements rendus contraignants ?

L'amende sanctionne un manquement constaté et clôt une phase de la procédure. Les engagements, eux, transforment une proposition de la plateforme en obligation juridique assortie d'un calendrier, sans constat de manquement ni pénalité financière immédiate. Pour l'entreprise visée, la contrainte opérationnelle est souvent comparable : il faut modifier le service dans un délai fixé. Pour un observateur, l'engagement contraignant est le meilleur indicateur avancé de ce que le régulateur considère comme la norme acceptable.

Quels signaux suivre pour anticiper une procédure européenne visant une plateforme ?

Par ordre de précocité : les demandes d'informations, souvent publiques et peu commentées, puis l'ouverture d'enquête formelle, puis les conclusions préliminaires, enfin la décision. S'y ajoutent les avis et rapports d'organes consultatifs, les prises de position des autorités nationales chargées de la coordination, et les évaluations de risques publiées par les plateformes elles-mêmes. Suivre cette chaîne demande un corpus stable de sources officielles et une qualification systématique de chaque acte.

Réguler la conception revient-il à interdire des fonctionnalités ?

Non, du moins pas dans l'état actuel des procédures. Aucune décision n'interdit le défilement infini ou la lecture automatique en tant que tels. Ce qui est contesté, c'est le déploiement de ces mécaniques sans évaluation documentée de leurs effets, sans mesure d'atténuation proportionnée et sans possibilité de vérification extérieure. La distinction est essentielle : le droit européen porte pour l'instant sur la charge de la preuve, pas sur un catalogue de fonctionnalités proscrites.

Pour approfondir