Le Digital Markets Act (DMA) est pleinement entré en vigueur en mars 2024 et a changé les règles du jeu pour les plus grandes plateformes technologiques en Europe. Si votre site s'appuie sur Google Analytics, Meta Pixel ou d'autres outils fournis par des contrôleurs d'accès désignés, le DMA vous concerne directement : et modifie la façon dont ces plateformes gèrent le consentement aux cookies.
Qu'est-ce que le Digital Markets Act ?
Le Digital Markets Act est un règlement européen (règlement (UE) 2022/1925) conçu pour garantir des marchés numériques équitables et contestables. Contrairement au RGPD, qui s'applique à toutes les organisations traitant des données personnelles, le DMA ne vise que les toutes plus grandes plateformes numériques : les fameux contrôleurs d'accès (« gatekeepers »).
Les contrôleurs d'accès sont des entreprises qui fournissent des services de plateforme essentiels (moteurs de recherche, réseaux sociaux, systèmes d'exploitation, boutiques d'applications, messageries, navigateurs, assistants virtuels, services publicitaires) et qui atteignent des seuils précis en matière d'impact sur le marché. La Commission européenne a désigné six contrôleurs d'accès en septembre 2023 :
- Alphabet (Google Search, Google Maps, Google Play, Chrome, YouTube, la publicité Google)
- Amazon (Amazon Marketplace, Amazon Ads)
- Apple (iOS, App Store, Safari)
- ByteDance (TikTok)
- Meta (Facebook, Instagram, WhatsApp, Facebook Marketplace, la publicité Meta)
- Microsoft (Windows, LinkedIn, Bing, Edge)
Ces entreprises avaient jusqu'au 7 mars 2024 pour se conformer à leurs obligations au titre du DMA : et le non-respect de ces règles peut entraîner des amendes allant jusqu'à 10 % du chiffre d'affaires annuel mondial, voire 20 % en cas de récidive.
En quoi le DMA diffère du RGPD
Le RGPD est un règlement horizontal : il s'applique à toute organisation qui traite des données personnelles de résidents de l'UE, quelle que soit sa taille. Le DMA est un règlement vertical et asymétrique qui impose des obligations supplémentaires uniquement aux plus grands contrôleurs d'accès. Le RGPD est en quelque sorte le socle que tout le monde doit respecter, tandis que le DMA ajoute un étage supplémentaire que seuls les plus grands acteurs doivent construire.
Les différences concrètes pour le consentement aux cookies :
- Le RGPD exige de tout site web qu'il obtienne un consentement libre, éclairé et spécifique avant de déposer des cookies non essentiels.
- Le DMA interdit en outre aux contrôleurs d'accès d'imposer aux utilisateurs de consentir au croisement de données entre leurs différents services de plateforme essentiels comme condition d'accès à ces services. Il leur impose aussi de proposer des alternatives équivalentes lorsque le consentement n'est pas donné.
Pour la plupart des petites et moyennes entreprises, le RGPD reste le cadre de conformité principal. Le DMA vous concerne surtout parce qu'il façonne la manière dont les outils des contrôleurs d'accès dont vous dépendez : Google Ads, Meta Pixel, et d'autres : gèrent les données de consentement.
Les obligations clés du DMA affectant le consentement aux cookies
L'article 5(2) du DMA est la disposition la plus pertinente en matière de consentement aux cookies. Il interdit aux contrôleurs d'accès :
- De traiter des données personnelles à des fins de publicité en ligne sans consentement valide (le DMA fait ici explicitement référence aux standards du RGPD)
- De combiner les données personnelles issues des services de plateforme essentiels avec des données provenant d'autres services : y compris des sites web tiers : sans consentement séparé et explicite
- D'utiliser de façon croisée des données personnelles à des fins de ciblage en ligne sans un consentement que les utilisateurs peuvent retirer aussi facilement qu'ils l'ont donné
Point crucial, le DMA exige que le consentement soit véritablement libre. Les contrôleurs d'accès ne peuvent pas conditionner l'accès à leurs services essentiels à l'acceptation par les utilisateurs du croisement de leurs données : c'est précisément ce qui a rendu le modèle initial « payer ou consentir » de Meta juridiquement contesté.
La polémique « payer ou consentir »
En novembre 2023, Meta a introduit un modèle d'abonnement dans toute l'UE : les utilisateurs pouvaient soit payer un abonnement mensuel (9,99 €/mois sur le web) pour utiliser Facebook et Instagram sans être suivis à des fins publicitaires, soit utiliser les services gratuitement en échange de leur consentement au traitement de leurs données personnelles pour la publicité.
Ce modèle, connu sous le nom de « payer ou consentir », a immédiatement suscité la controverse. Le Comité européen de la protection des données (CEPD) a publié en avril 2024 un avis concluant que les grandes plateformes ne peuvent, en règle générale, proposer un choix binaire entre payer pour préserver sa vie privée et consentir au traitement de ses données à des fins publicitaires. Le consentement obtenu via ce type de modèle n'est pas « librement donné », faute d'alternative réellement gratuite pour les utilisateurs qui ne peuvent pas ou ne souhaitent pas payer.
La Commission européenne a également ouvert une enquête au titre du DMA sur le modèle de Meta, ce qui a conduit Meta à annoncer des changements dans son approche fin 2024 : notamment une option de publicités moins ciblées ne nécessitant ni paiement ni consentement à un traitement de données étendu.
La leçon pour les entreprises : même si vous n'êtes pas vous-même un contrôleur d'accès, les outils que vous intégrez et qui proviennent de ces contrôleurs (pixels, SDK, balises publicitaires) doivent recevoir un consentement RGPD valide avant de traiter les données des utilisateurs. L'application du DMA renforce les exigences quant à ce qui constitue un consentement « valide ».
Impact concret pour les sites utilisant les outils Google et Meta
Si votre site utilise Google Analytics 4, le suivi des conversions Google Ads, ou Meta Pixel, l'application du DMA vous concerne directement : non pas parce que vous êtes un contrôleur d'accès, mais parce que les contrôleurs d'accès eux-mêmes modifient le fonctionnement de leurs outils sous la pression du DMA.
Google Consent Mode v2
Face à une pression réglementaire croissante (RGPD et DMA), Google a rendu Google Consent Mode v2 obligatoire pour tous les sites utilisant ses produits publicitaires et de mesure d'audience, à compter de mars 2024. Consent Mode permet aux balises Google de fonctionner en mode restreint lorsque le consentement n'est pas donné, en modélisant les données de conversion plutôt qu'en suivant les utilisateurs individuellement. Les sites sans Consent Mode v2 risquent de perdre leurs audiences de remarketing et la modélisation des conversions dans Google Ads.
Meta Pixel et l'API Conversions
Meta a de la même façon mis à jour ses recommandations, préconisant l'utilisation de l'API Conversions (CAPI) pour le partage d'événements côté serveur, en complément ou à la place du Pixel côté navigateur. Cependant, le suivi côté serveur ne vous dispense pas des exigences de consentement : les données personnelles envoyées via CAPI nécessitent toujours le même consentement valide que le Pixel navigateur.
Le consentement doit venir en premier
Que ce soit au titre du RGPD ou des exigences imposées par les plateformes sous l'influence du DMA, l'ordre des opérations n'est pas négociable : pas de suivi avant le consentement. Cela implique :
- Votre bandeau de cookies doit bloquer toutes les balises de suivi non essentielles tant que l'utilisateur ne les a pas activement acceptées.
- Vous devez respecter les refus : si un utilisateur refuse, les balises d'analytics et de publicité ne doivent pas se déclencher.
- Vous devez proposer un moyen simple permettant aux utilisateurs de retirer ou de modifier leur consentement à tout moment.
Chronologie et application
Les dates clés de la chronologie du DMA :
- Novembre 2022 : entrée en vigueur du DMA
- Mai 2023 : le DMA devient applicable
- Septembre 2023 : six contrôleurs d'accès officiellement désignés par la Commission européenne
- 7 mars 2024 : échéance de mise en conformité des contrôleurs d'accès ; les obligations du DMA prennent pleinement effet
- À partir de mars 2024 : la Commission européenne ouvre des enquêtes formelles sur d'éventuels manquements au DMA (règles du moteur de navigateur d'Apple, modèle publicitaire de Meta, obligations d'interopérabilité)
- 2025-2026 : premières décisions d'exécution et amendes potentielles attendues ; d'autres plateformes pourraient être désignées comme contrôleurs d'accès
Le DMA est appliqué exclusivement par la Commission européenne : contrairement au RGPD, où chaque État membre de l'UE dispose de sa propre autorité de contrôle. Ce modèle d'application centralisé garantit des décisions relativement uniformes à l'échelle de l'UE, mais elles pourraient aussi se concrétiser plus lentement que les actions nationales d'application du RGPD.
Ce que votre entreprise devrait faire
Même si le DMA ne s'applique pas directement à vous, voici ce que vous devriez faire pour rester aligné avec l'orientation de la réglementation numérique européenne :
- Auditez vos outils tiers. Dressez une liste complète de toutes les balises de suivi, d'analytics et de publicité présentes sur votre site. Pour chacune, vérifiez si le fournisseur exige un consentement et si vous la bloquez correctement avant que ce consentement soit donné.
- Mettez en place Consent Mode v2. Si vous utilisez des produits publicitaires ou de mesure d'audience Google, implémentez Google Consent Mode v2 immédiatement si ce n'est pas déjà fait. C'est désormais une exigence de Google, pas seulement réglementaire.
- Revoyez votre bandeau de cookies. Assurez-vous qu'il bloque tous les cookies non essentiels avant le consentement, qu'il présente les choix clairement sans dark pattern, et qu'il offre un moyen tout aussi simple de refuser ou de retirer son consentement.
- Conservez des preuves de consentement. Le RGPD exige que vous documentiez l'obtention du consentement. Assurez-vous que votre plateforme de gestion du consentement (CMP) enregistre les événements de consentement avec horodatage, la version de la politique acceptée, et les choix de l'utilisateur.
- Suivez l'évolution réglementaire. L'application du DMA en est encore à ses débuts. Surveillez les décisions de la Commission européenne sur la conformité des contrôleurs d'accès : elles affecteront les outils et SDK que vous intégrez sur votre site.
Vue d'ensemble : le consentement comme fondation
Le DMA porte, à la base, sur les asymétries de pouvoir dans les marchés numériques. Mais son effet concret : combiné au RGPD et au futur règlement ePrivacy : est de relever le niveau d'exigence de ce qui constitue un consentement significatif sur l'ensemble du web. L'époque des boutons « tout accepter » cliqués sans réfléchir touche à sa fin. Les régulateurs, les plateformes, et de plus en plus les utilisateurs, attendent un consentement réel, granulaire et révocable.
Pour les entreprises, cela signifie qu'une configuration solide et conforme du consentement aux cookies n'est pas une simple case à cocher juridique : c'est une infrastructure. La qualité de vos données d'analytics, l'efficacité de votre ciblage publicitaire, et votre positionnement vis-à-vis de plateformes comme Google et Meta dépendent tous d'un consentement correctement mis en place.
Consentio vous aide à construire une configuration de consentement aux cookies qui fonctionne : pour le RGPD, pour Consent Mode v2, et pour le paysage du DMA en constante évolution. Notre éditeur visuel de bandeau vous permet de créer un bandeau conforme sans écrire une ligne de code, tandis que les statistiques de consentement vous montrent exactement comment vos visiteurs réagissent. Démarrez gratuitement et mettez votre site en conformité en quelques minutes.
Envie de régler la conformité cookies une fois pour toutes ?
Essayez Consentio gratuitement. Conformité RGPD en 5 minutes, sans code.
Commencer gratuitement