DSA et RGPD : comment articuler les deux règlements sans cumuler les risques ?
DSA et RGPD doivent désormais être analysés ensemble par les plateformes. L’articulation DSA et RGPD concerne directement les traitements de données liés à la modération, aux signalements, aux systèmes de recommandation et aux obligations de transparence.
Le 17 septembre 2026, le Comité européen de la protection des données (CEPD) a adopté la version finale de ses lignes directrices sur l’articulation entre le Digital Services Act (DSA) et le RGPD. Leur publication confirme une idée essentielle pour les plateformes : respecter le DSA ne dispense jamais de respecter les règles de protection des données personnelles.
Cette articulation est particulièrement importante lorsque les obligations du DSA conduisent une plateforme à collecter, analyser, transmettre ou conserver des données relatives à ses utilisateurs.
Le DSA et le RGPD poursuivent des objectifs différents
Le DSA encadre notamment les intermédiaires numériques, la modération des contenus, la transparence des plateformes et certains risques systémiques. Le RGPD, lui, encadre les traitements de données personnelles.
Dans la pratique, les deux textes se rencontrent régulièrement : personnalisation des services, systèmes de recommandation, publicité, vérification de l’âge, gestion des signalements, transparence des décisions ou encore communication de données aux autorités.
Une obligation DSA n’efface pas les exigences du RGPD
Lorsqu’une plateforme traite des données pour satisfaire à une obligation du DSA, elle doit toujours déterminer la base juridique applicable, limiter les données aux informations nécessaires et définir une durée de conservation proportionnée.
Autrement dit, le fait qu’une opération soit utile à la conformité DSA ne suffit pas à justifier n’importe quel traitement. L’entreprise doit être capable d’expliquer pourquoi les données sont nécessaires et comment les droits des personnes sont protégés.
Des risques de contrôle croisés
Le CEPD souhaite favoriser une application cohérente des deux règlements. Dans le même temps, les autorités de protection des données conservent leurs propres pouvoirs correctifs au titre du RGPD. En septembre 2026, le CEPD a d’ailleurs adopté une méthode en cinq étapes pour aider les autorités à déterminer si une amende administrative doit être prononcée seule ou avec d’autres mesures correctrices.
Pour les entreprises, cela implique de ne pas construire deux programmes de conformité séparés. Une documentation DSA qui ignore la protection des données peut créer une vulnérabilité, tout comme une documentation RGPD qui ne tient pas compte des nouveaux processus imposés par le DSA.
Quels documents faut-il revoir ?
Les intermédiaires numériques devraient notamment examiner :
- leur registre des traitements ;
- leurs analyses d’impact lorsqu’un traitement présente un risque élevé ;
- leurs politiques de conservation ;
- leurs procédures de modération et de signalement ;
- leurs systèmes de recommandation et de personnalisation ;
- leurs clauses d’information et politiques de confidentialité ;
- les contrats conclus avec leurs sous-traitants.
Une conformité à penser dès la conception du service
La meilleure approche consiste à intégrer simultanément les exigences DSA et RGPD dans la conception des fonctionnalités. Cela évite d’ajouter a posteriori des correctifs parfois incompatibles entre eux.
Le cabinet intervient sur ces deux dimensions. Voir notamment nos pages Données personnelles et RGPD pour les entreprises et conformité au DSA et au DMA.
Sources : CEPD, 21 septembre 2026 ; CNIL, 23 septembre 2026.


