DSA et RGPD : l'EDPB adopte ses lignes directrices finales, le DSA ne déroge pas au RGPD

23/9/26
👈 les autres actualités

Le 17 septembre 2026, le Comité européen de la protection des données (EDPB) a adopté la version finale de ses lignes directrices 3/2025 sur l'interaction entre le règlement sur les services numériques (DSA) et le RGPD. Pour les DPO d'hébergeurs et de plateformes, le message est clair : le DSA ne déroge pas au RGPD, les deux s'appliquent ensemble.

Ce que l'EDPB a adopté

La version 2.0 succède à la version adoptée pour consultation le 11 septembre 2025. La consultation, ouverte du 12 septembre au 31 octobre 2025, a recueilli 33 contributions, dont 12 d'associations professionnelles et 6 d'entreprises. L'adoption finale a eu lieu lors de la plénière du 17 septembre 2026 ; l'EDPB l'a annoncée le 21 septembre et la CNIL en a rendu compte le 23 septembre, en même temps que des nouvelles lignes directrices sur les amendes adoptées à la même plénière, elles encore en consultation jusqu'au 13 novembre 2026.

Le texte vise les dispositions du DSA qui concernent le traitement de données personnelles par les prestataires de services intermédiaires (fournisseurs d'accès, hébergeurs, plateformes).

Pourquoi c'est important

Le point de départ est net : selon l'EDPB, le DSA ne constitue pas une lex specialis qui écarterait le RGPD. Les deux règlements ont la même valeur hiérarchique et doivent être appliqués de manière compatible, conformément à la jurisprudence de la CJUE. Chaque obligation du DSA qui passe par des données personnelles doit donc trouver sa base légale dans le RGPD. Les points clés :

  • Enquêtes volontaires sur les contenus illicites (art. 7 DSA) : le DSA ne les impose pas, la base la plus adaptée est l'intérêt légitime de l'article 6, paragraphe 1, point f) du RGPD. Pas de réutilisation pour personnaliser contenus ou publicités.
  • Signalements (art. 16 DSA) : l'hébergeur doit permettre au notifiant de s'identifier sans en faire une condition, sauf si l'identité est indispensable pour apprécier le contenu. Elle peut aussi être traitée pour prévenir les abus.
  • Transparence publicitaire (art. 26 DSA) : l'article 26, paragraphe 1 constitue une obligation légale au sens de l'article 6, paragraphe 1, point c) du RGPD. L'interdiction de la publicité fondée sur un profilage à partir de données sensibles (art. 26, paragraphe 3) complète les articles 9, paragraphe 1, et 22, paragraphe 4, du RGPD, et s'applique même avec une base légale et une dérogation de l'article 9.
  • Systèmes de recommandation (art. 27 et 38 DSA) : l'EDPB n'exclut pas qu'un affichage de contenus constitue une décision au sens de l'article 22 du RGPD. Le rapport de consultation précise que cela dépend du cas. Les options doivent être présentées à égalité, sans incitation vers l'option profilée, et l'option non profilée exclut tout profilage.
  • Protection des mineurs (art. 28 DSA) : l'article 28 peut fonder une obligation légale si le traitement est nécessaire et proportionné. Éviter les dispositifs d'âge qui identifient l'utilisateur de manière univoque et, sur la seule base de l'article 28, ne conserver que le fait que la condition d'accès est remplie, pas l'âge.
  • Risques systémiques (art. 34 et 35 DSA) : pour les très grandes plateformes et moteurs de recherche, une analyse d'impact (AIPD) est probablement obligatoire dès lors que des risques systémiques sont identifiés.

Ce qui a changé depuis la consultation

D'après le rapport de consultation, la version finale ajoute un paragraphe sur la base légale des enquêtes volontaires, renvoie au considérant 53 du DSA pour l'identification des notifiants, admet que le stockage de l'âge peut reposer sur une base légale extérieure au DSA et renvoie aux lignes directrices de la Commission sur les mineurs. L'EDPB a en revanche écarté les demandes de règles formelles de coopération entre régulateurs, qui relèvent selon lui du législateur, et traitera l'article 40 du DSA séparément.

Ce que ça change pour les organisations

  • Qualifier le service au regard du DSA : hébergeur, plateforme en ligne ou autre prestataire intermédiaire. Tout le reste en dépend.
  • Pour chaque obligation DSA qui touche des données personnelles, documenter la base légale dans le registre : obligation légale pour les articles 26 et 28, intérêt légitime et sa mise en balance pour la modération volontaire.
  • Revoir le formulaire de signalement : l'identité du notifiant doit être facultative, sauf nécessité justifiée.
  • Relire les parcours de vérification d'âge au regard de la minimisation : ne conserver que le résultat, pas la date de naissance.
  • Délivrer l'information de l'article 13 du RGPD dès la collecte : la transparence publicitaire du DSA, qui intervient après, ne la remplace pas.

Ce que Leto en pense

Ces lignes directrices ne créent pas d'obligation nouvelle, elles ferment une échappatoire : le DSA n'est pas un régime autonome pour les données personnelles. Pour un DPO, le travail est surtout documentaire : rattacher chaque traitement induit par le DSA à une base légale et à une finalité. C'est exactement le type de cartographie que Leto aide à tenir à jour, démo sur demande.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo